У платформі ServiceNow AI Platform виявлено критичну вразливість CVE-2026-6875 з оцінкою CVSS 9.5, яка дає змогу неавтентифікованому зловмиснику виконати довільний код шляхом побігу з пісочниці. ServiceNow випустила патчі у червні 2026 року для кількох версій продукту. За даними компанії Defused Cyber, фіксуються спроби експлуатації цієї вразливості, хоча незалежного підтвердження активної експлуатації з боку CISA або вендора наразі немає. Організаціям, які використовують самостійно розміщені екземпляри ServiceNow, слід негайно встановити доступні оновлення.
Технічна суть вразливості
CVE-2026-6875 є вразливістю побігу з пісочниці (sandbox escape) у ServiceNow AI Platform. За даними дослідників із Searchlight Cyber, які опублікували технічний аналіз, вразливість дає змогу неавтентифікованому користувачу виконати довільний код на сервері без попередньої автентифікації. Це означає, що зловмиснику не потрібні облікові дані — достатньо мережевого доступу до вразливого екземпляра.
Як повідомляється, успішна експлуатація призводить до повної компрометації екземпляра ServiceNow, а також усіх підключених проксі-серверів. Масштаб потенційної шкоди пояснює критичну оцінку CVSS 9.5 — вразливість зачіпає конфіденційність, цілісність і доступність системи за мінімальної складності атаки.
Searchlight Cyber повідомляє, що поінформувала ServiceNow про проблему 1 квітня 2026 року. Дослідник Адам Кюс зазначив, що, окрім випуску патчів, ServiceNow посилює безпеку екземплярів, суттєво обмежуючи типи коду, дозволені до виконання в контексті пісочниці.
Вразливі версії та патчі
ServiceNow випустила виправлення протягом червня 2026 року для таких версій:
- Brazil — EA та GA
- Australia — Patch 2
- Zurich — Patch 7b та Patch 9
- Yokohama — Patch 12 Hot Fix 1b та Patch 13
Перелік вразливих версій охоплює кілька поколінь продукту, що вказує на глибоку вбудованість вразливого компонента в архітектурі платформи. Організації, які працюють на будь-якій із зазначених версій без установлених оновлень, перебувають у зоні ризику.
Повідомлення про спроби експлуатації
Компанія Defused Cyber повідомила про зафіксовані спроби експлуатації CVE-2026-6875. За їхніми даними, атаки спрямовані на передавтентифікаційну кінцеву точку /assessment_thanks.do з використанням HTTP POST-запитів. При цьому використаний метод побігу з пісочниці, ймовірно, відрізняється від задокументованого в публічному доказі концепції (PoC), але приводить до того самого результату — виконання довільного коду.
Важливе застереження: на момент публікації активну експлуатацію підтверджено лише одним джерелом. Вразливість не внесено до каталогу CISA KEV, і офіційного підтвердження з боку ServiceNow щодо фактів експлуатації в дикій природі не надходило. Втім, критичність вразливості та наявність публічного PoC роблять її експлуатацію цілком ймовірною.
Оцінка впливу
ServiceNow широко використовується в корпоративному секторі для управління ІТ-послугами, робочими процесами та автоматизації. Компрометація екземпляра ServiceNow може надати зловмиснику доступ до:
- конфіденційних даних про ІТ-інфраструктуру організації
- облікових записів і токенів інтеграцій із суміжними системами
- даних тікетів, зокрема інформації про інциденти безпеки
- підключених проксі-серверів, що розширює периметр атаки
Найбільшому ризику піддаються організації з самостійно розміщеними екземплярами ServiceNow, оскільки хмарні версії, як правило, оновлюються вендором централізовано. Передавтентифікаційний характер вразливості означає, що будь-який екземпляр, доступний з інтернету без додаткових засобів захисту, може бути атакований.
Рекомендації
- Негайно встановіть патчі — оновіть екземпляри ServiceNow до версій, що містять виправлення (Brazil EA/GA, Australia Patch 2, Zurich Patch 7b/9, Yokohama Patch 12 Hot Fix 1b/Patch 13).
- Перевірте журнали доступу — проаналізуйте HTTP POST-запити до кінцевої точки
/assessment_thanks.doна предмет аномальної активності. - Обмежте мережевий доступ — якщо патчинг неможливий одразу, обмежте доступ до екземпляра ServiceNow із зовнішніх мереж за допомогою міжмережевого екрана або WAF.
- Оцініть масштаб інтеграцій — визначте, які системи підключено до екземпляра ServiceNow, і підготуйте план реагування на випадок компрометації.
- Моніторинг оновлень — відстежуйте статус CVE-2026-6875 у каталозі CISA KEV та оновлення від ServiceNow для отримання додаткових рекомендацій щодо захисту.
З огляду на оцінку CVSS 9.5, передавтентифікаційний вектор атаки та наявність публічного PoC, патчинг CVE-2026-6875 має бути пріоритетом номер один для всіх організацій із самостійно розміщеними екземплярами ServiceNow. Кожен день затримки з оновленням розширює вікно можливостей для зловмисників — особливо з урахуванням того, що експлуатація не потребує автентифікації і, за наявними даними, уже може здійснюватися маршрутом, відмінним від опублікованого PoC.