Skip to content

ServiceNow révèle une faille d'API sans authentification ayant permis d'interroger les données d'instances clientes

ServiceNow a révélé qu'un point de terminaison REST mal configuré et accessible sans authentification permettait d'interroger les données d'instances clientes hébergées, un problème corrigé le 5 juin mais dont l'avis (réservé aux clients connectés) n'a été publié que plusieurs jours plus tard.

Victime
ServiceNow

Le 9 juin 2026, ServiceNow — l'éditeur de logiciels d'entreprise de Santa Clara dont la plateforme de gestion de flux soutient les opérations informatiques, RH et de service client de milliers de grandes organisations — a révélé un incident de sécurité au cours duquel des acteurs avaient exploité un point de terminaison REST accessible sans authentification pour interroger les données d'instances clientes hébergées. L'entreprise a appliqué un correctif le 5 juin, mais n'a publié son avis, KB3067321, que plusieurs jours plus tard, ce bulletin étant en outre réservé aux clients connectés au portail de support.

Ce qui s'est passé

Les rapports attribuent le problème à une ressource REST scriptée accessible à l'adresse /api/now/related_list_edit/create, déployée avec son exigence d'authentification désactivée (requires_authentication=false). Cette mauvaise configuration permettait à une requête sans identifiants d'interroger les tables d'instances clientes — atteignant potentiellement des données détenues par plusieurs locataires. L'activité observée contre les instances clientes remonterait à environ les 2-3 juin 2026, avant que ServiceNow ne diffuse sa mise à jour de sécurité aux instances hébergées le 5 juin.

ServiceNow a déclaré estimer que l'activité observée était vraisemblablement liée à des chercheurs en sécurité ou à des recherches menées par des clients dans le cadre de signalements de bug bounty, plutôt qu'à des acteurs malveillants. L'entreprise avait reçu un signalement confidentiel de bug bounty décrivant un problème similaire le 22 avril 2026 — soit environ six semaines avant l'application du correctif.

Impact

  • Un point de terminaison d'API sans authentification pouvant servir à interroger les données d'instances clientes hébergées, l'exposition entre locataires étant présentée comme le risque central.
  • ServiceNow a corrigé les instances hébergées le 5 juin 2026 et qualifie l'activité de probablement liée à de la recherche plutôt que d'exploitation malveillante confirmée.
  • L'avis (KB3067321) est réservé aux utilisateurs connectés au portail de support, ce que plusieurs médias ont relevé comme ayant ralenti l'information des clients sur la faille exploitée.

Pourquoi c'est important

ServiceNow se situe au cœur de l'automatisation administrative des gouvernements et des grandes entreprises ; un accès sans authentification aux données d'instances constitue donc une cible de grande valeur, quel que soit celui qui l'a emprunté en premier. L'épisode rappelle deux défaillances récurrentes de la sécurité SaaS : un seul indicateur d'authentification mal réglé sur une ressource REST peut anéantir l'isolation entre locataires de la plateforme, et les avis réservés aux clients connectés ralentissent précisément ceux qui ont le plus besoin d'évaluer leur exposition. Même lorsqu'un éditeur juge l'activité probablement bénigne, le délai entre le signalement initial du bug bounty et le correctif — environ six semaines — est l'intervalle qui compte pour les défenseurs.

Chronologie

  1. ServiceNow reçoit un signalement confidentiel de bug bounty décrivant un problème similaire d'accès sans authentification.

  2. Une activité d'interrogation des instances clientes via le point de terminaison vulnérable débute, selon les rapports (vers les 2-3 juin).

  3. ServiceNow applique une mise à jour de sécurité aux instances clientes hébergées.

  4. ServiceNow publie l'avis KB3067321 au sujet de l'incident ; le bulletin nécessite une connexion au portail de support client pour être consulté.

Sources

  1. bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/servicenow-discloses-security-incident-exposing-customer-data/
  2. techtimes.comhttps://www.techtimes.com/articles/318166/20260610/servicenow-data-breach-gated-advisory-left-customers-unaware-exploited-zero-auth-api.htm
  3. socradar.iohttps://socradar.io/blog/servicenow-breach-customer-api-access/
  4. triskelelabs.comhttps://www.triskelelabs.com/resources/servicenow-security-incident-unauthenticated-api-access-exposing-customer-data
  5. rescana.comhttps://www.rescana.com/post/servicenow-api-security-incident-exposes-customer-data-analysis-of-unauthenticated-access-vulnerability-june-2026

Incidents liés

Exploitation de vulnérabilitéEn cours

La CISA alerte sur des failles activement exploitées de SharePoint Server sur site (CVE-2026-56164, CVE-2026-45659, CVE-2026-32201)

La CISA a publié une alerte urgente après avoir confirmé que des attaquants enchaînaient trois vulnérabilités de Microsoft SharePoint Server déployé sur site — dont une faille d'authentification manquante que la base nationale des vulnérabilités américaine juge critique — pour parvenir à l'exécution de code à distance, voler des clés machine IIS et déployer des logiciels malveillants.

Victim
Microsoft SharePoint Server
Exploitation de vulnérabilitéEn cours

Progress ordonne aux clients de ShareFile d'éteindre leurs Storage Zone Controllers face à une « menace de sécurité externe crédible »

Progress Software a demandé aux clients de ShareFile d'éteindre manuellement leurs Storage Zone Controllers auto-hébergés après avoir identifié une menace de sécurité externe crédible visant le produit de partage de fichiers, faisant écho aux failles critiques de préauthentification récemment divulguées dans ce même composant.

Victim
Progress ShareFile
Exploitation de vulnérabilitéEn cours

Faille SSRF de Cisco Unified CM exploitée pour déposer des webshells (CVE-2026-20230)

Des attaquants ont commencé à exploiter activement une faille critique de falsification de requête côté serveur, non authentifiée, dans Cisco Unified Communications Manager, suivie sous CVE-2026-20230, en se servant du service WebDialer pour écrire des fichiers et déposer des webshells JSP sur des serveurs de téléphonie d'entreprise.

Victim
Cisco Unified Communications Manager
Exploitation de vulnérabilitéEn cours

Faille de gravité maximale dans Ivanti Sentry exploitée pour exécuter du code en root (CVE-2026-10520)

Ivanti a corrigé une faille d'injection de commandes sans authentification de gravité maximale dans sa passerelle mobile Sentry, permettant aux attaquants une exécution de code à distance avec les privilèges root ; quelques jours plus tard, l'exploitation réelle a suivi la publication d'une preuve de concept, conduisant la CISA à l'ajouter à son catalogue des vulnérabilités activement exploitées.

Victim
Ivanti Sentry