Le 24 septembre 2026, ServiceNow a publié l'avis KB3159623 consacré à cinq vulnérabilités de sa plateforme AI Platform. Le lot comprend deux failles critiques et trois failles élevées, avec des impacts allant du contournement d'autorisation à l'accès ou la modification de données d'instance.
Le Centre canadien a relayé l'avis le 25 septembre. ServiceNow indique avoir corrigé les instances hébergées ; les partenaires et clients qui gèrent eux-mêmes leur environnement doivent confirmer leur niveau de patch et leur chemin de mise à jour.
Les cinq vulnérabilités
Le lot comprend CVE-2026-13016, une injection SQL, CVE-2026-86860, un défaut d'autorisation, ainsi que CVE-2026-86857, CVE-2026-86858 et CVE-2026-86859 liés à l'accès ou à la manipulation de données. L'avis éditeur doit être consulté pour les vecteurs et les versions exactes.
Ces descriptions indiquent des capacités potentielles ; elles ne prouvent pas qu'une instance donnée a été consultée ou modifiée. Cette distinction est importante pour organiser une réponse proportionnée.
Les familles de versions à comparer
Les seuils publiés varient selon Australia, Yokohama et Zurich. Le bulletin canadien cite notamment Australia Patch 2 Hot Fix 4b W32, Australia Patch 4 Hot Fix 3 ou Patch 5, Yokohama Patch 13 Hot Fix 5a et plusieurs niveaux Zurich.
Identifiez la famille, le patch et les hot fixes réellement installés. Une instance hébergée, un environnement partenaire et une intégration locale ne suivent pas nécessairement le même parcours de maintenance.
Corriger et confirmer l'état
Demandez la confirmation du correctif à l'équipe qui opère l'instance, puis vérifiez le niveau dans la console et les journaux de changement. Pour un environnement partenaire ou auto-géré, suivez KB3159623 et les instructions de mise à niveau applicables.
Conservez les éléments utiles avant de modifier les règles d'accès ou les données. Les recommandations générales de sécurité ne remplacent pas la confirmation du patch installé.
Données, intégrations et privilèges
Cartographiez les rôles administrateurs, les intégrations API et les tables ou workflows accessibles à AI Platform. Recherchez les créations de comptes, changements de privilèges, appels API inhabituels et modifications de données qui ne correspondent pas à une opération planifiée.
ServiceNow et les sources institutionnelles indiquent qu'aucune exploitation malveillante n'était connue au moment de la publication. Traitez cette information comme un état de connaissance, pas comme une garantie pour une instance non vérifiée.
Le lien avec Soclyde
Soclyde ne corrige pas ServiceNow et ne détermine pas si une instance a été utilisée par un tiers. Il peut aider à organiser les accès d'administration et les secrets d'intégration dans un coffre chiffré local-first, avec une valeur distincte par service.
Cette organisation réduit les copies de secrets pendant une revue d'accès, sans remplacer les contrôles de rôles, les journaux ni la remédiation ServiceNow.
À retenir
ServiceNow a corrigé cinq vulnérabilités dans AI Platform, avec des seuils distincts selon la famille de version. Confirmez le hot fix, contrôlez les accès et examinez les données avant de conclure. Consultez le guide du générateur de mots de passe sécurisé ou contactez Soclyde.



