CVE-2025-12420
Escalação de Privilégios Não Autenticada na Plataforma de IA da ServiceNow
- Publicado
- 12 de jan. de 2026
- Atualizado
- 26 de fev. de 2026
- Atribuindo CNA
- SN
- Evidência observada
- 17 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:Y/R:U/V:C/RE:H/U:AmberAlto · próximos 30 dias
- Percentil
- 99,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Uma vulnerabilidade foi identificada na Plataforma de IA da ServiceNow que poderia permitir que um usuário não autenticado se passasse por outro usuário e realizasse as operações às quais o usuário personificado tem direito. A ServiceNow corrigiu essa vulnerabilidade ao implantar uma atualização de segurança relevante nas instâncias hospedadas em outubro de 2025. Atualizações de segurança também foram fornecidas aos clientes com hospedagem própria da ServiceNow, parceiros e clientes hospedados com configurações exclusivas. Além disso, a vulnerabilidade é corrigida nas versões listadas do Store App. Recomendamos que os clientes apliquem prontamente uma atualização de segurança apropriada ou façam upgrade, caso ainda não o tenham feito.
Fontes
1Pesquisa e análise da vulnerabilidade do ServiceNow Virtual Agent (CVE-2025-12420), incluindo fluxo de ataque, mapeamento MITRE ATT&CK, estratégias de detecção e recomendações de mitigação.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.