ServiceNow hat eine kritische Schwachstelle in seiner AI Platform behoben, die in Unternehmensumgebungen eine nicht authentifizierte Remote-Code-Ausführung hätte ermöglichen können.
Die Schwachstelle weist einen CVSS-Wert von 9,8 auf, was ihren hohen Schweregrad und ihre potenziellen Auswirkungen auf die Workflow-Automatisierung und KI-gestützte Abläufe widerspiegelt.
„Diese Schwachstelle könnte unter bestimmten Umständen einem nicht authentifizierten Benutzer ermöglichen, innerhalb der ServiceNow Sandbox per Fernzugriff Code auszuführen“, sagte das Unternehmen in seinem Advisory.
CVE-2026-0542 im Detail
ServiceNow wird in Unternehmensumgebungen für das IT-Service-Management, die digitale Workflow-Automatisierung und KI-gestützte Prozesse in den Bereichen Personalwesen, Finanzen, Kundenbetrieb und Sicherheit eingesetzt.
Die als CVE-2026-0542 geführte Schwachstelle ist eine kritische Schwachstelle zur Remote-Code-Ausführung (RCE) mit einem CVSS-Wert von 9,8.
Sie betrifft Komponenten der ServiceNow AI Platform, darunter Webschnittstellen, API-Endpunkte und Automatisierungsmodule, und kann über Remote-Netzwerkverbindungen ausgenutzt werden.
Die Schwachstelle befindet sich in der ServiceNow Sandbox, einer eingeschränkten Umgebung, die dazu dient, die Ausführung nicht vertrauenswürdigen Codes zu isolieren.
Unter bestimmten Bedingungen könnte ein nicht authentifizierter Angreifer jedoch die Schutzmechanismen der Sandbox umgehen und beliebigen Code ausführen, was möglicherweise zu einer Kompromittierung des Systems, Datendiebstahl oder einer Manipulation von Workflows führen könnte.
Da die Schwachstelle weder eine Authentifizierung noch eine Benutzerinteraktion erfordert, verringert sie den Aufwand, den Angreifer für einen Ausnutzungsversuch betreiben müssen.
ServiceNow hat keine detaillierten technischen Informationen zur Ursache veröffentlicht, darunter auch nicht, ob das Problem auf Fehler bei der Eingabevalidierung, Deserialisierungsfehler oder Schwächen bei den Durchsetzungsmechanismen der Sandbox zurückzuführen ist.
Zum Zeitpunkt der Offenlegung erklärte das Unternehmen, keine Hinweise auf eine aktive Ausnutzung in freier Wildbahn beobachtet zu haben.
Die Gefährdung durch SaaS-RCE-Bedrohungen verringern
Organisationen sollten einen mehrschichtigen Ansatz verfolgen, der die Angriffsfläche verringert, Zugriffskontrollen stärkt und die Transparenz über Plattformaktivitäten verbessert.
- Betroffene ServiceNow-Release-Zweige prüfen und die neuesten Sicherheits-Patches auf gehosteten und selbst gehosteten Instanzen anwenden.
- Unnötige Internet-Exponierung durch Netzwerksegmentierung einschränken, IP-Allowlisting, VPN- oder Zero-Trust-Zugriffskontrollen sowie die Beschränkung administrativer Schnittstellen auf vertrauenswürdige Netzwerke einsetzen.
- Stärken Sie die Identitäts- und Zugriffsverwaltung durch die Durchsetzung des Prinzips der geringsten Rechte, die Überprüfung von RBAC-Konfigurationen, die regelmäßige Erneuerung von API-Tokens und OAuth-Berechtigungen sowie die Anforderung einer zusätzlichen Authentifizierung für privilegierte Rollen.
- Verbessern Sie das Monitoring und die Erkennung, indem Sie ServiceNow-Logs in einem SIEM zentralisieren, bei ungewöhnlichen API-Aktivitäten oder einem auffälligen Ausführungsverhalten der Sandbox Alarm auslösen und Laufzeit- oder SaaS-native Bedrohungserkennungskontrollen einsetzen.
- Führen Sie eine proaktive Bedrohungssuche und Integritätsprüfungen durch , indem Sie historische Logs überprüfen, kürzlich vorgenommene Änderungen an Workflows oder Skripten prüfen und bestätigen, dass keine unbefugten Automatisierungs- oder Konfigurationsänderungen erfolgt sind.
- Implementieren Sie eine Web Application Firewall (WAF), Ratenbegrenzung und Datenschutzkontrollen, um Ausnutzungsversuche zu erkennen und das Risiko eines unbefugten Datenzugriffs oder massenhaften Datenabzugs zu verringern.
- Testen Sie regelmäßig Incident-Response-Pläne, einschließlich Planspielen, die sich auf Szenarien zur Kompromittierung von SaaS-Plattformen und zur Manipulation von Workflows konzentrieren.
Zusammengenommen tragen diese Maßnahmen dazu bei, die Gefährdung durch Ausnutzung zu verringern und zugleich die allgemeine Widerstandsfähigkeit gegenüber Bedrohungen für SaaS-Plattformen und workflowbasierten Bedrohungen zu stärken.
Sicherheitsrisiken von SaaS- und KI-Plattformen
CVE-2026-0542 verdeutlicht, wie Schwachstellen in weit verbreiteten SaaS- und KI-Plattformen ein umfassendes organisatorisches Risiko schaffen können.
Da Automatisierungs- und KI-Funktionen in kritische Workflows integriert werden, sollten Organisationen diese Plattformen mit derselben konsequenten Vorgehensweise bei Patchen, Monitoring und Zugriffskontrolle verwalten, die auch auf andere Unternehmenssysteme angewendet wird.
Diese zunehmende Abhängigkeit von vernetzten Plattformen treibt auch das Interesse an Zero-Trust-Lösungen voran, die darauf ausgelegt sind, implizites Vertrauen zu begrenzen und den Zugriff in Unternehmensumgebungen kontinuierlich zu überprüfen.

