ServiceNow revela incidente de seguridad que expone datos de clientes

ServiceNow está alertando sobre un incidente de seguridad después de que atacantes explotaran una falla de acceso no autenticado a través de un endpoint API vulnerable, lo que les permitió consultar datos de instancias de clientes. La empresa notificó silenciosamente a los clientes afectados mediante un boletín de soporte y casos de soporte directos tras detectar "actividad anómala" relacionada con el problema.

El boletín, oculto tras el portal de inicio de sesión de soporte al cliente de ServiceNow, indica que la compañía aplicó una actualización de seguridad a las instancias alojadas de clientes el 5 de junio de 2026. "El 5 de junio de 2026, ServiceNow aplicó una actualización de seguridad a las instancias alojadas de clientes", señala el boletín. "La actualización se refería a un problema de seguridad que podría permitir a un usuario no autenticado, en ciertas circunstancias, obtener mayor acceso a las instancias de ServiceNow del previsto".

La compañía afirma que esta actualización de seguridad cambia la configuración del endpoint API para limitar el acceso solo a usuarios autenticados. ServiceNow también confirmó que los atacantes explotaron esta falla para consultar con éxito las tablas de las instancias de clientes. Aunque ServiceNow no reveló qué datos fueron accedidos durante los ataques, las instancias comúnmente almacenan información empresarial sensible, incluyendo tickets de soporte de TI, registros de empleados, documentación interna, inventarios de activos, informes de incidentes de seguridad, datos de flujos de trabajo y detalles de configuración de sistemas y servicios corporativos.

La información de casos de soporte se ha convertido en un objetivo cada vez más popular para los actores de amenazas, ya que los tickets pueden contener credenciales, tokens de API, documentación interna y secretos de autenticación compartidos durante la resolución de problemas. Según el aviso, ServiceNow ha abierto casos de soporte con los clientes afectados. Si un cliente no ha recibido uno, se cree que no está afectado por el incidente.

Si bien ServiceNow no ha divulgado públicamente detalles técnicos sobre la falla, administradores que discuten el incidente en Reddit dicen que el problema parece estar vinculado a un endpoint REST en '/api/now/related_list_edit/create'. Un comentarista afirmó que el endpoint estaba configurado con 'requires_authentication=false', lo que potencialmente permitía solicitudes no autenticadas para acceder a datos de la instancia. La actualización de seguridad lanzada el viernes supuestamente se usó para establecer requires_authentication en true.

Numerosos administradores compartieron indicadores de compromiso, incluyendo solicitudes API desde la dirección IP '51.159.98.241', aconsejando a otros administradores revisar los registros en busca de solicitudes al endpoint vulnerable. El boletín indica que el problema afecta principalmente a clientes que ejecutan la versión de plataforma Australia o a clientes en versiones anteriores que realizaron ciertos cambios de configuración.

"El problema de seguridad afecta a clientes que están en la versión de plataforma Australia o que hicieron ciertos cambios de configuración en instancias en versiones anteriores a Australia", advirtió ServiceNow. BleepingComputer contactó a ServiceNow después de que un lector nos alertara sobre el incidente, preguntando cuánto tiempo había estado en curso la actividad, qué causó el problema y si se habían robado datos de clientes. No recibimos respuesta antes de la publicación.

ServiceNow dice que aún está evaluando si publicará un CVE para el problema. Se recomienda a los administradores revisar los registros de ServiceNow en busca de solicitudes a /api/now/related_list_edit, particularmente desde la dirección IP 51.159.98.241. Las organizaciones afectadas deben revisar los tickets y registros expuestos en busca de información sensible, rotar credenciales o tokens compartidos a través de flujos de trabajo de soporte, y asegurarse de que el registro de API esté habilitado.

Actualización 10/6/26: ServiceNow ha publicado un aviso declarando que cree que la actividad observada probablemente estaba relacionada con investigadores de seguridad o investigaciones dirigidas por clientes asociadas con envíos de programas de recompensas por errores, en lugar de actores maliciosos. La compañía también reveló que recibió un envío confidencial de recompensa por errores describiendo un problema similar el 22 de abril de 2026, pero no aplicó una actualización de seguridad hasta el 5 de junio, después de que la actividad dirigida a instancias de clientes comenzara días antes. BleepingComputer preguntó a ServiceNow qué retrasó el despliegue de la actualización de seguridad y actualizará este artículo si se recibe una respuesta.

image
image
article image
article image