Une faille de l’IA de ServiceNow permet l’usurpation d’identité d’utilisateurs sans authentification

CVE-2025-12420 permet l’usurpation non authentifiée d’utilisateurs de ServiceNow.

Écrit par
Ken Underhill
Ken Underhill
Jan 13, 2026
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une faille récemment divulguée de la plateforme IA de ServiceNow permet à des attaquants non authentifiés d’usurper l’identité d’utilisateurs et d’élever leurs privilèges.

La vulnérabilité « … pourrait permettre à un utilisateur non authentifié d’usurper l’identité d’un autre utilisateur et d’effectuer les opérations auxquelles cet utilisateur usurpé est autorisé », a déclaré ServiceNow dans son avis de sécurité.

« BodySnatcher est la vulnérabilité fondée sur l’IA la plus grave découverte à ce jour : les attaquants auraient pu prendre efficacement le contrôle à distance de l’IA d’une organisation et détourner les outils mêmes censés simplifier l’entreprise », a déclaré Aaron Costello, Chief of Security Research chez AppOmni.

Il a ajouté : « Les applications d’IA de ServiceNow vulnérables à cette faille sont utilisées par près de la moitié des clients d’AppOmni du Fortune 100. »

Risque d’élévation de privilèges dans l’IA de ServiceNow

CVE-2025-12420 est une faille d’élévation de privilèges de la plateforme IA de ServiceNow qui peut permettre à un attaquant non authentifié d’usurper l’identité d’un utilisateur légitime et d’agir au nom de ce compte. 

Cette vulnérabilité élimine la nécessité de disposer d’identifiants valides, permettant aux attaquants d’effectuer des actions légitimes sous l’identité d’un utilisateur de confiance. 

Une fois l’usurpation réussie, les attaquants disposent de l’ensemble des autorisations de l’utilisateur, ce qui leur permet d’accéder aux données, de modifier la configuration, d’abuser des workflows et d’effectuer des mouvements latéraux via les intégrations.

Le risque est particulièrement élevé dans les environnements où l’IA et les agents virtuels disposent de privilèges élevés pour automatiser des workflows métier critiques.

La vulnérabilité touche deux applications largement déployées : 

  • Agents IA Now Assist (sn_aia) 
  • API Virtual Agent (sn_va_as_service)

Le problème a été signalé pour la première fois à ServiceNow par des chercheurs d’AppOmni en octobre 2025, mais ServiceNow a publié une notification plus large à destination de ses clients ainsi que des recommandations en janvier 2026.

Advertisement

ServiceNow indique n’avoir observé aucune exploitation active dans la nature à la date de publication, mais la gravité critique de la vulnérabilité et son caractère non authentifié rendent sa correction indispensable. 

Réduire les risques liés à l’usurpation d’identité

Puisque la vulnérabilité permet l’usurpation d’identité d’utilisateurs non authentifiés, les organisations doivent donner la priorité à sa correction, même si ServiceNow n’a pas signalé d’exploitation active. 

L’application des correctifs est l’étape la plus importante, mais des contrôles supplémentaires peuvent contribuer à réduire l’exposition et à limiter l’impact potentiel. 

  • Appliquez les mises à jour de sécurité officielles de ServiceNow en mettant à niveau Now Assist AI Agents (sn_aia) vers 5.1.18+/5.2.19+ et Virtual Agent API (sn_va_as_service) vers 3.15.2+/4.0.4+. 
  • Vérifiez que les correctifs sont entièrement déployés dans toutes les instances hébergées, auto-hébergées, gérées par des partenaires et de préproduction. 
  • Imposez le moindre privilège en renforçant les rôles des agents IA, des administrateurs et des comptes d’intégration, et en supprimant les accès permanents superflus. 
  • Réduisez la surface d’attaque en désactivant ou en restreignant les fonctionnalités d’IA inutilisées et en limitant, lorsque cela est possible, l’exposition des API et des points de terminaison à haut risque. 
  • Augmentez la couverture de détection en surveillant les indicateurs d’usurpation d’identité, les modifications inhabituelles de rôles, les schémas d’accès anormaux et les mises à jour de configuration non autorisées. 
  • Limitez le rayon d’impact en renforçant l’identité et les intégrations, en renouvelant les jetons et les identifiants, et en ajoutant des étapes d’approbation pour les actions automatisées à fort impact. 
  • Testez les plans de réponse aux incidents pour vous assurer que les équipes peuvent rapidement révoquer l’accès, renouveler les identifiants et restaurer les configurations.

Ces mesures contribuent à réduire l’exposition, à renforcer la détection et à limiter l’impact d’une compromission potentielle de ServiceNow. 

Les plateformes d’IA amplifient les risques liés à l’identité

À mesure que les plateformes dotées d’IA s’intègrent plus profondément aux workflows des entreprises, l’authentification et les limites de privilèges doivent être considérées comme des contrôles de sécurité fondamentaux.

Ces systèmes se trouvent souvent au cœur de processus à fort impact, des opérations informatiques au support client et à la prise de décision automatisée, ce qui signifie que les failles liées à l’identité peuvent avoir des conséquences en aval disproportionnées.

La dépendance croissante aux contrôles d’identité explique précisément pourquoi les équipes se tournent vers des solutions zero-trust pour réduire les risques et circonscrire une compromission.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.