Înapoi la blog
    Awarely Monitor
    6 min

    ServiceNow CVE-2026-6875: patch și hunt

    Un sandbox escape critic, fără autentificare, din ServiceNow AI Platform are acum activitate de exploatare raportată. Dovezile au nuanțe, dar răspunsul este clar: verifică fiecare instanță, aplică patch-ul pe self-hosted și investighează sistemele conectate.

    Informațiile publicate pe 21 iulie arată că a fost observată activitate asociată CVE-2026-6875 după apariția detaliilor tehnice. Vulnerabilitatea este un sandbox escape critic din ServiceNow AI Platform care poate permite, în anumite condiții, execuția de cod de către un atacator neautentificat. NVD înregistrează un scor CVSS 4.0 de 9,5.

    Afirmația privind exploatarea trebuie formulată atent. Compania de threat intelligence Defused a descris inițial un payload capturat ca variantă a proof-of-concept-ului public, apoi și-a corectat analiza și a spus că payload-ul era identic cu exploitul cercetătorilor. ServiceNow a declarat pentru SecurityWeek că nu a găsit dovezi că activitatea raportată ar fi implicat instanțe găzduite de ServiceNow. Poate fi vorba și despre scanare sau validare făcută de cercetători, nu despre o intruziune malițioasă confirmată—dar sistemele self-hosted expuse nu trebuie să aștepte atribuirea pentru a acționa.

    De ce un sandbox escape ServiceNow poate trece dincolo de aplicație

    Searchlight Cyber a raportat vulnerabilitatea către ServiceNow pe 1 aprilie. Cercetătorii au demonstrat că ieșirea din mediul restricționat de scripting putea expune tabelele platformei, permite crearea de utilizatori administrator și ajunge la servere proxy configurate pentru execuție de comenzi shell. ServiceNow a aplicat mitigări puternice instanțelor sale cloud în 24 de ore de la raportare și a continuat cu remedieri pentru problemele de bază.

    Impactul depinde de fiecare implementare, însă ServiceNow se află deseori la intersecția identităților, workflow-urilor, tichetelor de suport și integrărilor interne. MID Servers și componentele proxy pot conecta platforma la rețele interne. De aceea, raza de impact este o întrebare de arhitectură, nu doar un număr CVSS.

    Statusul patch-ului și statusul incidentului sunt răspunsuri diferite

    Un dashboard verde pentru patching închide punctul de intrare cunoscut; nu demonstrează că înaintea remedierii nu s-a întâmplat nimic. Dacă există activitate suspectă, păstrează logurile și coordonează investigația aplicației, identității, endpoint-urilor și rețelei ca un singur incident.

    • Inventariază instanțele ServiceNow de producție, dezvoltare, clonate, operate de parteneri și self-hosted—nu doar tenantul principal
    • Confirmă familia, patch-ul, hot-fix-ul și build-ul exact față de advisory-ul furnizorului; clienții hosted trebuie să păstreze dovada că update-ul a ajuns pe fiecare instanță
    • Analizează cererile neautentificate, logurile de tranzacții, conturile administrator noi, schimbările de roluri și accesul neobișnuit la tabele în fereastra divulgării
    • Verifică MID Servers și proxy-urile configurate pentru procese copil, comenzi, trafic extern și schimbări neașteptate ale conturilor de serviciu privilegiate
    • Rotește credențialele, token-urile și secretele integrărilor downstream dacă logurile sau arhitectura arată că puteau fi accesate

    Lecția de monitorizare: păstrează incertitudinea fără să reduci urgența

    Un flux bun de vulnerability intelligence separă trei fapte: furnizorul a remediat o problemă critică, există exploit public, iar telemetria unui terț a observat trafic asemănător exploatării. Nu trebuie să transforme discret aceste fapte într-o afirmație nesusținută că fiecare scanare este o compromitere infracțională. Nivelurile clare de încredere ajută echipele să acționeze rapid fără să contamineze evidența incidentului.

    Awarely Monitor combină date CVE din NVD, CISA KEV, EUVD și GitHub Advisories cu inventarul activelor, CVSS, EPSS, responsabilitatea și dovezile de remediere. Scopul este un răspuns demonstrabil la trei întrebări: suntem afectați, am remediat și trebuie să investigăm o compromitere?

    Surse verificate