ServiceNow corrige fallos con puntuación máxima en CVSS en plataforma de IA utilizada por empresas del G7

ServiceNow ha publicado parches para cuatro vulnerabilidades críticas en Now Platform y AI Platform, dos de ellas con puntuación CVSS 10.0. Las fallas permiten ejecución de código e inyección de SQL por atacantes sin autenticación y sin interacción del usuario.
Fallos máximos en plataforma de misión crítica
ServiceNow anunció el 27 de agosto de 2026 cuatro vulnerabilidades críticas en Now Platform y AI Platform, incluyendo dos con puntuación CVSS 10.0, la calificación máxima en la escala estándar de severidad. Las fallas permiten que atacantes no autenticados ejecuten código arbitrario y realicen inyección de SQL en instancias de la plataforma, sin necesidad de credenciales o interacción del usuario. ServiceNow afirmó no haber identificado explotación activa hasta la publicación de los parches.
La plataforma se encuentra entre las más adoptadas en el mercado enterprise global para la gestión de servicios de TI (ITSM), gestión de operaciones de TI (ITOM) y automatización de flujos de trabajo. Su alcance va desde grandes bancos y aseguradoras hasta gobiernos nacionales y sectores regulados, haciendo que las fallas sean relevantes para miles de organizaciones en múltiples sectores.
Tipo de falla y superficie de ataque
Las dos vulnerabilidades de mayor gravedad fueron identificadas en AI Platform, el conjunto de herramientas de inteligencia artificial integrado a Now Platform a lo largo de 2025 y 2026. Una de ellas reside en la capa de API GraphQL de la plataforma y permite inyección de código con resultado de ejecución remota y acceso o modificación de datos de la instancia. La segunda falla, también de gravedad máxima, involucra inyección de código en otro componente de AI Platform.
Las APIs GraphQL expuestas en plataformas SaaS enterprise representan una elevada superficie de ataque: frecuentemente accesibles a través de internet, conectan múltiples sistemas internos y cargan datos de múltiples tenants. Un ataque sin autenticación exitoso sobre esta capa puede exponer configuraciones de automatización, datos de clientes y credenciales de integración de sistemas de terceros conectados a la instancia.
Dos vulnerabilidades adicionales de menor severidad fueron corregidas en el mismo ciclo. Ninguna prueba de concepto pública había sido divulgada hasta el cierre de este artículo.
Parcheos disponibles y gestión de versiones
ServiceNow distribuye correcciones automáticamente para clientes participantes del Patching Program. Las versiones afectadas cubren múltiples líneas de lanzamiento, incluyendo Xanadu, Yokohama, Zurich y Australia. Las organizaciones que mantienen instancias en versiones no gestionadas o con ciclos de actualización postergados necesitan aplicar los parches manualmente y con máxima prioridad.
La postergación de actualizaciones es una fricción conocida en entornos ServiceNow de alta personalización. Las empresas que congelan versiones para estabilizar configuraciones quedan expuestas en los momentos en que la velocidad de respuesta es más crítica. El ciclo de divulgación de esta semana puso presión directa sobre los equipos de TI que necesitan justificar backlogs de actualización ante consejos y comités de riesgo cada vez más atentos a incidentes en software ampliamente adoptado.
Lectura global: EE. UU., Europa y obligaciones de consultoría
En Estados Unidos, donde ServiceNow tiene su sede y donde se concentra el mayor volumen de implementaciones enterprise, las organizaciones federales sujetas a FISMA deben documentar evaluación de riesgo y acción correctiva incluso en ausencia de explotación confirmada. La CISA (Cybersecurity and Infrastructure Security Agency) podría añadir la vulnerabilidad a su catálogo de Known Exploited Vulnerabilities (KEV) en caso de que se detecte explotación activa, obligando a las agencias federales estadounidenses a corregir en plazos cortos, generalmente 15 días.
En Europa, el NIS2 impone a entidades esenciales y importantes la obligación de implementar medidas de gestión de riesgos de ciberseguridad, lo que incluye la aplicación de parches críticos dentro de plazos acordes al nivel de riesgo. Con CVSS 10.0, las fallas de ServiceNow se enmarcan en la categoría que exige respuesta inmediata. Grandes bancos en Alemania (Deutsche Bank, Commerzbank), aseguradoras en Francia (AXA, Allianz) y operadoras de telecomunicaciones en el Reino Unido que utilizan ServiceNow como plataforma central de ITSM deben demostrar conformidad con las obligaciones de gestión de vulnerabilidades del NIS2 o del UK Cyber Resilience Act en discusión.
Para las consultorías de TI e integradores de sistemas que construyen y mantienen instancias de ServiceNow (Accenture, Deloitte, KPMG e IBM Consulting figuran entre los principales socios globales de la plataforma), la alerta implica una activación inmediata de protocolos de verificación de versión en toda la base de clientes gestionados. Los contratos de servicios gestionados sobre ServiceNow normalmente incluyen cláusulas de SLA para parches críticos, y una explotación exitosa en un entorno gestionado expone al integrador a responsabilidad contractual directa.