
ServiceNow, 27 Ağustos 2026 tarihli bültende ServiceNow AI Platform’daki (eski adıyla Now Platform) üç azami şiddet açığını yamaladığını duyurdu. CVE-2026-18885 kod enjeksiyonu, CVE-2026-18886 yetki yükseltmeli kod enjeksiyonu, CVE-2026-74820 SQL enjeksiyonu. BleepingComputer ve CSO’nun aktardığına göre üçü de kimlik doğrulamasız, düşük karmaşıklıkta ve kullanıcı etkileşimi olmadan sömürülebilir; CVSS 4.0 tabanı 10.0.
Aynı gün yamalanan dördüncü açık CVE-2026-6876, 8.7 puanlı sanal alan kaçışı; temel yetkili bir saldırganın uzaktan kod çalıştırmasına yol açabilir. Etkilenen sürüm aileleri Xanadu, Yokohama, Zurich ve Australia; şirket kendi bulutunu yamaladığını, kendi barındıran müşterilerin yama uygulamasını istedi. Örnek yama satırları Xanadu Patch 11 Hot Fix 7a, Yokohama Patch 12 Hot Fix 3b / Patch 13 Hot Fix 4.
ServiceNow «örneklerimize karşı kötücül sömürü bilgimiz yok» diyor. Bu, CISA KEV kaydı veya sahada teyit değil. BleepingComputer, iki yıl önceki CVE-2024-4879 zincirinin özel şirket ve devlet kurumlarında veri hırsızlığına kullanıldığını; Temmuz’da Defused’ın ayrı bir ön-kimlik sanal alan kaçışını (CVE-2026-6875) sömürüldüğünü bildirdiğini hatırlatıyor. Bu bültendeki dört CVE o kampanyalar değil.
Teyit edilen, şirketin yama bülteni ve «sömürü bilgimiz yok» cümlesidir. Teyit edilmeyen, bu üç CVSS 10 açığının sahada kullanıldığıdır. Platform Fortune 500’ün büyük kısmında iş akışı taşıyor; kendi barındıran örnekler yama kuyruğuna alınmalı.
Kaynaklar
Sık sorulan sorular
Açıklar sahada kullanılıyor mu?
ServiceNow 27 Ağustos bülteninde örneklerine karşı kötücül sömürü bilgisi olmadığını yazıyor. CISA KEV kaydı yok. Eski ServiceNow zincirleri bu dört CVE değil.
Hangi açıklar CVSS 10?
CVE-2026-18885 (kod enjeksiyonu), CVE-2026-18886 (yetki yükseltme) ve CVE-2026-74820 (SQL enjeksiyonu). Üçü de kimlik doğrulamasız anlatılıyor. CVE-2026-6876 8.7 sanal alan kaçışı.
Buluttaki örnekler yamalı mı?
Şirket kendi bulut platformunu yamaladığını, kendi barındıran müşterilerin ilgili Xanadu/Yokohama/Zurich/Australia yamalarını uygulamasını istiyor.
Bu Temmuz’daki CVE-2026-6875 sömürüsü mü?
Hayır. Defused’ın Temmuz’da yazdığı ön-kimlik sanal alan kaçışı ayrı bir CVE. Bu bülten 27 Ağustos’taki dört yeni kaydı kapsıyor.

