SOCLYDE logo
Current languageFR
Actualité cybersécuritéVulnérabilitéServiceNowIA

Servicenow ai platform : cinq vulnérabilités corrigées

ServiceNow a corrigé cinq vulnérabilités dans AI Platform, dont deux critiques. Les clients doivent vérifier leur famille de version et le correctif appliqué.

Par Soclyde Team

Deux responsables vérifient un changement de configuration dans un bureau d'entreprise

En résumé

  • L'avis ServiceNow KB3159623 couvre cinq vulnérabilités d'AI Platform, dont CVE-2026-13016 et CVE-2026-86860 classées critiques.
  • Les versions corrigées dépendent des familles Australia, Yokohama et Zurich ; les instances hébergées ont reçu une mise à jour selon ServiceNow.
  • Les partenaires et clients concernés doivent confirmer le hot fix, revoir les accès et contrôler les données accessibles par l'instance.

Pour aller plus loin

Ressources Soclyde

Sommaire de l’article

Le 24 septembre 2026, ServiceNow a publié l'avis KB3159623 consacré à cinq vulnérabilités de sa plateforme AI Platform. Le lot comprend deux failles critiques et trois failles élevées, avec des impacts allant du contournement d'autorisation à l'accès ou la modification de données d'instance.

Le Centre canadien a relayé l'avis le 25 septembre. ServiceNow indique avoir corrigé les instances hébergées ; les partenaires et clients qui gèrent eux-mêmes leur environnement doivent confirmer leur niveau de patch et leur chemin de mise à jour.

Les cinq vulnérabilités

Le lot comprend CVE-2026-13016, une injection SQL, CVE-2026-86860, un défaut d'autorisation, ainsi que CVE-2026-86857, CVE-2026-86858 et CVE-2026-86859 liés à l'accès ou à la manipulation de données. L'avis éditeur doit être consulté pour les vecteurs et les versions exactes.

Ces descriptions indiquent des capacités potentielles ; elles ne prouvent pas qu'une instance donnée a été consultée ou modifiée. Cette distinction est importante pour organiser une réponse proportionnée.

Les familles de versions à comparer

Les seuils publiés varient selon Australia, Yokohama et Zurich. Le bulletin canadien cite notamment Australia Patch 2 Hot Fix 4b W32, Australia Patch 4 Hot Fix 3 ou Patch 5, Yokohama Patch 13 Hot Fix 5a et plusieurs niveaux Zurich.

Identifiez la famille, le patch et les hot fixes réellement installés. Une instance hébergée, un environnement partenaire et une intégration locale ne suivent pas nécessairement le même parcours de maintenance.

Corriger et confirmer l'état

Demandez la confirmation du correctif à l'équipe qui opère l'instance, puis vérifiez le niveau dans la console et les journaux de changement. Pour un environnement partenaire ou auto-géré, suivez KB3159623 et les instructions de mise à niveau applicables.

Conservez les éléments utiles avant de modifier les règles d'accès ou les données. Les recommandations générales de sécurité ne remplacent pas la confirmation du patch installé.

Données, intégrations et privilèges

Cartographiez les rôles administrateurs, les intégrations API et les tables ou workflows accessibles à AI Platform. Recherchez les créations de comptes, changements de privilèges, appels API inhabituels et modifications de données qui ne correspondent pas à une opération planifiée.

ServiceNow et les sources institutionnelles indiquent qu'aucune exploitation malveillante n'était connue au moment de la publication. Traitez cette information comme un état de connaissance, pas comme une garantie pour une instance non vérifiée.

Le lien avec Soclyde

Soclyde ne corrige pas ServiceNow et ne détermine pas si une instance a été utilisée par un tiers. Il peut aider à organiser les accès d'administration et les secrets d'intégration dans un coffre chiffré local-first, avec une valeur distincte par service.

Cette organisation réduit les copies de secrets pendant une revue d'accès, sans remplacer les contrôles de rôles, les journaux ni la remédiation ServiceNow.

À retenir

ServiceNow a corrigé cinq vulnérabilités dans AI Platform, avec des seuils distincts selon la famille de version. Confirmez le hot fix, contrôlez les accès et examinez les données avant de conclure. Consultez le guide du générateur de mots de passe sécurisé ou contactez Soclyde.

Questions fréquentes

Quelles versions ServiceNow sont concernées ?

Le bulletin canadien liste plusieurs seuils pour Australia, Yokohama et Zurich. Comparez la famille et le niveau de patch de votre instance avec KB3159623, sans déduire le statut à partir d'un simple numéro de version majeur.

Les vulnérabilités sont-elles exploitées ?

Les sources consultées rapportent qu'aucune exploitation malveillante n'était connue au moment de l'avis. Cette absence de signalement ne remplace pas l'application du correctif ni la vérification de l'instance.

Que faut-il vérifier après le correctif ?

Confirmez le hot fix, les comptes privilégiés, les appels API et les changements de données inhabituels. Si une exposition est plausible, examinez les secrets utilisés par les intégrations et faites-les tourner selon les preuves.

Références

Sources et références

Rejoignez la communauté

Rejoignez la communauté et suivez l’arrivée de Soclyde

Inscris-toi pour être le premier à tester le gestionnaire de mots de passe hors cloud et suivre son lancement.

Prévenez-moi

À découvrir