Skip to main content

A vulnerabilidade do Virtual Agent da ServiceNow mostra por que a segurança de IA precisa dos fundamentos tradicionais de AppSec

Escrito por

14 de janeiro de 2026

0 minutos de leitura

A recente divulgação do que pesquisadores de segurança estão chamando de “a vulnerabilidade impulsionada por IA mais grave já descoberta” na plataforma da ServiceNow serve de alerta: proteger a IA agentiva não se resume a adotar novos controles específicos para IA; primeiro, é preciso acertar o básico.

Anatomia da vulnerabilidade do agente virtual

Em outubro de 2025, a equipe de pesquisa de segurança da AppOmni descobriu uma cadeia de vulnerabilidades críticas no Virtual Agent da ServiceNow que permitia aos invasores assumir o controle total da plataforma usando pouco mais que o endereço de e-mail do alvo.

A exploração combinou três falhas em cascata:

  1. Falha na autenticação da API: a ServiceNow distribuiu a mesma credencial embutida no código — a string servicenowexternalagent — para todos os serviços de terceiros que se autenticavam na API do Virtual Agent. Esse token estático era idêntico em todos os ambientes dos clientes.

  2. Falha na verificação de identidade: depois de estabelecer a conexão, o sistema aceitava endereços de e-mail como prova suficiente de identidade. Sem senha. Sem MFA. Sem validação de SSO.

  3. Privilégios excessivos do agente: o Record Management AI Agent podia criar novos dados em qualquer lugar da ServiceNow, inclusive contas de usuário com privilégios de administrador.

O que torna esse ataque especialmente preocupante é que a ServiceNow oferece uma plataforma de gerenciamento de serviços de TI para 85% das empresas da Fortune 500. Sua presença se estende por RH, atendimento ao cliente, operações de segurança e inúmeros outros sistemas. Um invasor com acesso de administrador à ServiceNow não assume apenas o controle da plataforma: ganha um ponto de partida para atacar o Salesforce, o Microsoft 365 e quaisquer outros sistemas conectados.

O problema não era o modelo de IA

Esse incidente reflete uma tendência mais ampla que vem surgindo em todo o setor: agentes de IA estão se tornando rapidamente os principais consumidores de APIs, e falhas de controle de acesso estão se revelando o vetor de risco predominante.

As causas desse caso não eram vulnerabilidades novas e específicas de IA. Eram problemas clássicos de segurança de aplicações:

  • Falha de autenticação — credenciais embutidas no código — um tipo de problema há muito identificado por análise estática

  • Falha de autorização no nível da função

  • Falha de autenticação — vinculação de identidade – um tipo de problema que pode ser identificado por meio da modelagem de ameaças

O agente de IA ampliou essas falhas. Bugs tradicionais que poderiam permitir acesso limitado a dados se transformaram no comprometimento total da plataforma, porque o agente podia encadear ações de forma autônoma: criar contas, atribuir privilégios e estabelecer persistência.

Como observou a Gartner, agentes de IA estão se tornando “atores autônomos” que herdam e muitas vezes excedem as permissões dos usuários a quem servem. Quando esses agentes interagem com APIs que têm falhas fundamentais de segurança, pequenas brechas se transformam em falhas sistêmicas.

A perspectiva da Snyk: uma estratégia de defesa holística

Esse incidente demonstra por que as plataformas de segurança de IA precisam incluir recursos fundamentais de segurança de aplicações. Proteger a IA significa proteger o software e as APIs que ela controla — desde a concepção, em tempo de execução e considerando o impacto. Tratar esses aspectos como problemas separados é exatamente o que possibilita incidentes como essa vulnerabilidade do Virtual Agent.

Comece pela modelagem de ameaças

A modelagem de ameaças que considera agentes ajuda as equipes a definir limites de segurança antes de escrever o código. No caso da vulnerabilidade da ServiceNow, uma modelagem de ameaças adequada teria identificado:

  • O risco do uso de credenciais compartilhadas entre instâncias de diferentes clientes

  • A ausência de exigência de MFA/SSO para declarações de identidade na API

  • O raio de impacto de um agente com recursos irrestritos para criar dados

A abordagem da Snyk para modelagem de ameaças em aplicações nativas de IA enfatiza o mapeamento de “o que os agentes podem fazer, a que podem acessar e até onde suas ações podem se propagar” antes da implantação.

Use DAST para detectar vulnerabilidades tradicionais

As duas primeiras causas da vulnerabilidade do Virtual Agent — falhas de autenticação e autorização — são problemas clássicos de segurança web. O SAST poderia detectar o segredo embutido no código. O DAST poderia detectar um problema criptográfico. A principal vulnerabilidade é a BFLA, que só poderia ser explorada se encadeada às duas primeiras (segredo embutido no código e vinculação de identidade).

Isso destaca a necessidade de testes de segurança de API, especialmente no contexto de aplicações agente a agente (A2A).

As ferramentas tradicionais de DAST costumam ter dificuldade para testar a autorização, pois a lógica de autenticação depende do contexto. A abordagem da Snyk usa LLMs para entender a semântica das APIs e identificar “falhas complexas de autorização, antes difíceis de detectar”, que passam despercebidas pelas regras estáticas.

Adicione red teaming de IA para descobrir o impacto

É aqui que entram os controles de segurança específicos para IA. Enquanto o DAST detecta as vulnerabilidades que estão na origem do problema, o red teaming de IA revela os caminhos de impacto catastrófico que surgem quando os controles tradicionais falham e há agentes de IA envolvidos.

O Red Teaming de IA da Snyk funciona como teste ofensivo contínuo para aplicações nativas de IA. O DAST encontra a falha. O red teaming de IA mostra no que ela pode se transformar quando um agente autônomo consegue explorá-la.

Em uma aplicação como o Virtual Agent da ServiceNow, o red teaming de IA investigaria até onde um usuário cuja identidade foi falsificada poderia chegar — testando se seria possível enganar o agente para elevar privilégios, exfiltrar dados ou avançar lateralmente para sistemas conectados.

O red teaming de IA não substitui os controles tradicionais de AppSec. Ele revela como agentes de IA transformam bugs comuns no comprometimento total de uma plataforma.

Por que a IA agentiva exige controles de segurança em camadas

A lição dessa vulnerabilidade do Virtual Agent é clara: proteger a IA agentiva exige controles em camadas que tratem tanto das vulnerabilidades tradicionais quanto dos riscos específicos de IA.

Camada de controle

O que detecta

Exemplo da ServiceNow

Modelagem de ameaças

Falhas de projeto, permissões excessivas

Sinalizaria desde o início que os recursos do agente são irrestritos

SAST

Segredos embutidos no código, vulnerabilidades no código

Detectaria servicenowexternalagent no código-fonte

DAST/segurança de API

Contorno da autenticação, BOLA, injeção

Detectaria a falta de MFA e as lacunas na verificação de identidade

Red teaming de IA

Ampliação do impacto, cadeias de elevação de privilégios

Revelaria o caminho para assumir o controle total da plataforma

Esse é o princípio central da segurança agentiva: incorporar a segurança diretamente ao ciclo de vida de desenvolvimento de IA, em vez de tratá-la como algo secundário.

O que as organizações devem fazer agora

Se você está implantando agentes de IA — ou se fornecedores estão fazendo isso em seu nome —, veja algumas medidas imediatas a considerar:

1. Audite as permissões dos agentes

Como observou Aaron Costello, pesquisador da AppOmni: “As organizações precisam garantir que os agentes de IA não possam executar ações poderosas, como criar dados em qualquer lugar de uma plataforma. O escopo do que os agentes de IA podem fazer deve ser bem restrito.”

Aplique rigorosamente o princípio do menor privilégio. Se um agente não precisa de recursos de administrador, não deve tê-los.

2. Exija uma identidade robusta nos limites da API

Endereços de e-mail não servem para autenticação. Qualquer API que aceite solicitações de agentes de IA deve exigir:

  • Autenticação robusta (OAuth 2.0, chaves de API com rotação)

  • Validação de MFA ou SSO para operações sensíveis

  • Limitação de taxa e detecção de anomalias

3. Faça testes contínuos

Avaliações estáticas de segurança muitas vezes não acompanham o rápido crescimento das implantações de IA. As organizações precisam de:

  • DAST automatizado em pipelines de CI/CD

  • Red teaming contínuo de IA para sistemas em produção

  • Atualizações regulares dos modelos de ameaças à medida que os recursos dos agentes evoluem

4. Revise as implantações de agentes de IA como se fossem código

Como disse Costello: “Antes de o código entrar em um produto, ele passa por uma revisão. O mesmo raciocínio deve ser aplicado aos agentes de IA.”

Estabeleça fluxos de aprovação para:

  • Novas implantações de agentes de IA

  • Alterações nas permissões ou nos recursos dos agentes

  • Integrações com sistemas confidenciais

O que vem pela frente

A vulnerabilidade do Virtual Agent antecipa o cenário de segurança de IA que está por vir. À medida que as organizações correm para implantar IA agentiva, a superfície de ataque se expande de maneiras para as quais as ferramentas tradicionais de segurança não foram desenvolvidas.

Mas a solução não é abandonar a AppSec tradicional; é adicionar controles específicos para IA a fundamentos sólidos. A modelagem de ameaças identifica riscos antes de o código ser escrito. O DAST detecta vulnerabilidades em tempo de execução. O red teaming de IA revela caminhos de impacto que só surgem quando agentes autônomos estão envolvidos.

A ServiceNow agiu rapidamente para resolver os problemas imediatos, trocando as credenciais e desativando o agente problemático uma semana após a divulgação. Mas a lição mais ampla para o setor continua valendo: proteger a IA agentiva começa por saber o que os agentes podem fazer, a que podem acessar e até onde suas ações podem se propagar.

A questão não é se sua organização vai implantar agentes de IA. É se você vai protegê-los antes que uma vulnerabilidade semelhante vire notícia.

Conteúdos relacionados da Snyk

Vídeos

Manoj Nair, Snyk | The AI Security Summit 2025

Manoj Nair, Snyk | The AI Security Summit 2025 — O CEO da Snyk explica a motivação por trás de Evo e como proteger aplicações baseadas em LLMs

Liran Tal: How to Secure your Apps and AI Agents

Liran Tal: como proteger suas aplicações e agentes de IA — Uma análise aprofundada da evolução das práticas de segurança para aplicações nativas de IA

Participe do Fetch the Flag 2026!

Teste suas habilidades, resolva desafios e domine o placar. Junte-se a nós de 12h ET de 12 de fevereiro a 12h ET de 13 de fevereiro para o evento CTF definitivo.