Plataforma de IA de ServiceNow afectada por explotación de falla de seguridad crítica

Los piratas informáticos explotan un error crítico en la plataforma de IA de ServiceNow, afectando flujos de trabajo en grandes empresas. Se aconseja acción inmediata para usuarios con instancias autohospedadas.

AI2Day Newsdesk· 2 min read
Close-up, editorial news-photography style, of a single illuminated server rack panel in a darkened data centre, with amber and red indicator lights casting a f
Share

Puntos clave

  • Los atacantes comenzaron a explotar la falla crítica de la plataforma de IA de ServiceNow, CVE-2026-6875, en ataques en vivo a partir del viernes 21 de julio de 2023.
  • ServiceNow aloja más de 100 mil millones de flujos de trabajo al año y es utilizada por el 85% de las empresas Fortune 500.
  • ServiceNow lanzó parches de seguridad el 13 de julio de 2023, pero la explotación comenzó una semana después.
  • Defused, una empresa de inteligencia de amenazas, confirmó los ataques, reportados inicialmente por ThreatVectr.

Una falla de seguridad crítica en la plataforma de IA de ServiceNow, anteriormente conocida como la plataforma Now, está siendo explotada activamente por ciberdelincuentes. Esta falla, identificada como CVE-2026-6875, permite a los atacantes eludir la autenticación y ejecutar su propio código en el servidor. En términos más simples, los atacantes pueden acceder al sistema sin necesidad de nombre de usuario o contraseña, potencialmente controlando datos sensibles almacenados en su interior.

El problema fue reportado inicialmente por ThreatVectr, revelando que los atacantes comenzaron a dirigirse a la falla el viernes 21 de julio de 2023. Esta noticia surge después del lanzamiento por parte de ServiceNow de parches de seguridad el 13 de julio, que tenían la intención de abordar la vulnerabilidad. La empresa recomienda que cualquier cliente que utilice instancias autohospedadas aplique estas actualizaciones inmediatamente.

La empresa de inteligencia de amenazas Defused notó estos ataques en la naturaleza, confirmando que se alinean con una brecha de seguridad previamente descubierta en la plataforma. Esta brecha fue detectada inicialmente por Searchlight Cyber, quien la reportó a ServiceNow el 1 de abril. La falla permite a los atacantes explotar una dirección web específica, /assessment_thanks.do, que no debería aceptar comandos externos.

ServiceNow describe el ataque como complejo, requiriendo habilidad para ejecutarse. Sin embargo, esto no ha disuadido a los atacantes de intentarlo y lograrlo. A pesar de esta actividad, el aviso público de ServiceNow actualmente establece que no están conscientes de ninguna explotación activa contra sus instancias, una declaración aún sin actualizar con los últimos hallazgos.

¿Qué deben hacer las empresas que utilizan ServiceNow?

Si administra una instancia autohospedada de ServiceNow, aplique los parches de seguridad lanzados el 13 de julio inmediatamente. Revise los registros de su servidor para detectar cualquier intento de acceso inusual a /assessment_thanks.do, especialmente a partir del 21 de julio. Si detecta algún acceso no autorizado, considere rotar cualquier credencial o token de API que potencialmente haya sido expuesto. Para aquellos que utilizan los servicios hospedados de ServiceNow, confirme con su representante de cuenta que el parche ha sido aplicado y solicite confirmación por escrito de la fecha de implementación.

ServiceNow es un actor significativo en software empresarial, con su plataforma manejando más de 100 mil millones de flujos de trabajo anuales en el 85% de las empresas Fortune 500. La seguridad de registros de recursos humanos, tickets de TI, detalles de adquisiciones y registros de servicio al cliente, entre otra información sensible, depende en gran medida del mantenimiento de la integridad de estos sistemas.

La urgencia de actuar no puede ser exagerada. Las empresas deben asegurar que están protegidas contra esta vulnerabilidad para salvaguardar sus operaciones y datos.

© 2026 AI2Day