PT-2026-2305 · Servicenow · Servicenow Ai Platform
CVE-2025-12420
·
Publicado
2026-01-12
·
Atualizado
2026-06-30
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Now Assist AI Agents versões anteriores a 5.1.18 e 5.2.19
Virtual Agent API versões anteriores a 3.15.2 e 4.0.4
ServiceNow AI Platform (versões afetadas não especificadas)
Description
Uma falha na plataforma ServiceNow AI permite que um invasor não autenticado se passe por qualquer usuário, incluindo administradores, e execute operações às quais o usuário impersonado tem direito. O problema decorre de controles de acesso quebrados e de um segredo estático codificado (hardcoded) idêntico em todas as instâncias mundiais, o que permite que invasores ignorem a Autenticação de Múltiplos Fatores (MFA) e o Single Sign-On (SSO). Especificamente, o endpoint
Virtual Agent API não realizava a verificação de autorização por ação em chamadas de ferramentas, criando uma lacuna onde a autenticação no perímetro não se traduzia em autorização dentro do fluxo de trabalho. Isso poderia permitir a exfiltração não autorizada de dados, manipulação de registros e escalada de privilégios em fluxos de trabalho empresariais sensíveis.Recommendations
Atualize o Now Assist AI Agents para a versão 5.1.18 ou 5.2.19.
Atualize a Virtual Agent API para a versão 3.15.2 ou 4.0.4.
Aplique as atualizações de segurança fornecidas pela ServiceNow para instâncias auto-hospedadas e clientes hospedados com configurações exclusivas.
Correção
LPE
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Servicenow Ai Platform