ServiceNow CVEs & Security Advisories

Tracked ServiceNow Now Platform CVEs and security advisories, grouped by disclosure date — each scored by priority (CVSS severity, EPSS exploitation probability, CISA KEV, and public-exploit availability). For any CVE you can check whether you’re patched — and whether your instance was exploited in the window before you patched.

Run the exposure check →

CVE data (EPSS, exploit signals) refreshed: 2026-09-03

PriorityCVE / AdvisoryTitleCVSSEPSSKEVExploitAffected releasesDisclosedStatus
20268
Critical ·CVE-2026-18885Unauthenticated Remote Code Execution in GraphQL Composite Data API100.4%Australia, Zurich, Yokohama, Xanadu2026-08-27Verified
Critical ·CVE-2026-18886Unauthenticated Privilege Escalation via System Configuration Image Upload Processor100.2%Australia, Zurich, Yokohama, Xanadu2026-08-27Verified
Critical ·CVE-2026-74820Unauthenticated SQL Injection via Dynamic Schema ORDER BY Clause100.2%Australia, Zurich, Yokohama, Xanadu2026-08-27Verified
High ·CVE-2026-6876Sandbox Escape in Now Platform8.70.4%Australia, Zurich, Yokohama, Xanadu2026-08-27Verified
High 61CVE-2026-6875Sandbox Escape in ServiceNow AI Platform9.578%YesBrazil, Australia, Zurich, Yokohama2026-07-13Verified
Low 0SN-INCIDENT-2026-06-KB3067321Unauthenticated related-list-edit endpoint data access (June 2026 hosted incident)Australia, Other releases (community-reported only)2026-04-01Unverified
Medium 19CVE-2026-0542Remote Code Execution in ServiceNow AI Platform9.20.6%Australia, Zurich, Yokohama, Xanadu2026-02-25Verified
Medium 35CVE-2025-12420Unauthenticated Privilege Escalation in ServiceNow AI Platform9.347%Now Assist AI Agents (sn_aia) 5.1.x, Now Assist AI Agents (sn_aia) 5.2.x, Virtual Agent API (sn_va_as_service) 3.x, Virtual Agent API (sn_va_as_service) 4.x2026-01-12Verified
20255
Low 11CVE-2025-11449Reflected Cross Site Scripting in ServiceNow AI Platform5.30.3%Australia, Zurich, Yokohama, Xanadu, Washington DC2025-10-10Verified
Low 11CVE-2025-11450Reflected Cross Site Scripting in ServiceNow AI Platform5.30.3%Australia, Zurich, Yokohama, Xanadu, Washington DC2025-10-10Verified
Low 11CVE-2025-3089Broken Access Control in ServiceNow AI Platform5.30.4%Zurich, Yokohama, Xanadu, Washington DC2025-08-12Verified
Medium 17CVE-2025-3648Data Inference in Now Platform via Conditional ACLs8.21.6%All supported releases2025-07-08Unverified
Low 14CVE-2025-0337Authorization bypass in Now Platform7.10.4%Yokohama, Xanadu, Washington DC2025-03-06Verified
20246
Low 10CVE-2024-5890HTML Injection in the Assessment plugin5.10.3%Washington DC, Vancouver, Utah2024-12-02Verified
Medium 19CVE-2024-8923Sandbox Escape in Now Platform9.31.1%Xanadu, Washington DC, Vancouver2024-10-29Verified
Medium 18CVE-2024-8924Unauthenticated Blind SQL Injection in Now Platform Core8.70.5%Utah, Vancouver, Washington DC, Xanadu2024-10-29Verified
Critical 99CVE-2024-4879Jelly Template Injection (SSTI) in UI Macros9.3100%KEVYesWashington DC, Vancouver, Utah2024-07-10Verified
Critical 98CVE-2024-5217Incomplete Disallowed-Input List in GlideExpression (SSTI RCE)9.2100%KEVYesWashington DC, Vancouver, Utah2024-07-10Verified
Medium 26CVE-2024-5178Incomplete Input Validation in SecurelyAccess API6.934%Washington DC, Vancouver, Utah2024-07-10Verified
20238
Low 0KB1553688Public Simple List Widget Data Exposure (misconfiguration)All releases (configuration-dependent)2023-10-14Unverified
Low 9CVE-2023-1298ServiceNow Cross-Site Scripting4.30.4%Utah, Tokyo, San Diego2023-07-06Verified
Medium 20CVE-2022-43684ACL bypass in Reporting functionality9.91.8%Utah, Tokyo2023-06-13Verified
Low 9CVE-2023-1209ServiceNow Cross-Site Scripting4.30.4%Utah, Tokyo, San Diego, Rome2023-05-23Verified
Low 12CVE-2022-46389Cross-Site Scripting (XSS) vulnerability found on logout functionality6.10.6%Quebec, Rome, San Diego, Tokyo, Utah2023-04-17Unverified
Low 11CVE-2022-46886ServiceNow Open Redirect5.50.3%Tokyo, San Diego, Rome, Quebec2023-04-14Verified
Medium 28CVE-2022-39048Cross-Site Scripting (XSS) vulnerability in ServiceNow UI page assessment_redirect6.11.1%YesQuebec, Rome, San Diego, Tokyo, Utah2023-04-10Unverified
Low 11CVE-2022-42704ServiceNow Cross-Site Scripting5.40.4%Quebec, Rome, San Diego2023-01-13Unverified
20223
Medium 28CVE-2022-38463ServiceNow Cross-Site Scripting6.12.7%YesSan Diego2022-08-23Unverified
Low 12CVE-2022-38172ServiceNow Cross-Site Scripting6.10.6%San Diego2022-08-23Unverified
Medium 31CVE-2021-45901ServiceNow Information Disclosure5.314%YesJakarta2022-02-10Unverified
20201
Medium 26CVE-2019-20768ServiceNow Cross-Site Scripting5.40.7%YesKingston, London, Madrid2020-05-05Unverified
20182
Medium 34CVE-2018-7748ServiceNow Remote Code Execution8.82.6%YesJakarta2018-08-03Unverified
Low 11CVE-2018-8720ServiceNow Cross-Site Scripting5.40.7%All supported releases2018-03-15Unverified

Priority blends CVSS, EPSS (exploitation probability), CISA KEV, and public-exploit availability — it is operational prioritization, not a NIS2/DORA reporting determination. A row showing a band with no number is led by CVSS severity: the CVE is too recently disclosed for EPSS, KEV or public-exploit indexing to mean anything yet, so their silence is not reported as safety. Detection fingerprints are authored and verified against live instances before they fire — unverified signals never produce a false “exploited” verdict. Rows marked Pending confirmation carry patch levels drafted from ServiceNow’s own CVE Record; Unverified ones are auto-imported from NVD / GitHub. Neither has been confirmed against the ServiceNow KB, so the patch check returns NEEDS REVIEW for both.

Data: GitHub Advisory Database (CC-BY 4.0), NVD, the CISA KEV catalog, FIRST EPSS, Exploit-DB, and Nuclei templates.

ServiceNow CVEs & Security Advisories — affected versions, EPSS & exposure check | Nowisor | nowisor