Mastodon Mastodon Mastodon Mastodon

CVE-2026-6875 en ServiceNow AI Platform: RCE previa a autenticación

Foto del autor

CyberSecureFox Editorial Team

Publicado:

En la plataforma ServiceNow AI Platform se ha descubierto una vulnerabilidad crítica CVE-2026-6875 con una puntuación CVSS 9.5, que permite a un atacante no autenticado ejecutar código arbitrario mediante un escape de sandbox. ServiceNow publicó parches en junio de 2026 para varias versiones del producto. Según la empresa Defused Cyber, se están registrando intentos de explotación de esta vulnerabilidad, aunque por el momento no existe confirmación independiente de explotación activa por parte de CISA ni del proveedor. Las organizaciones que utilizan instancias de ServiceNow autoalojadas deben instalar sin demora las actualizaciones disponibles.

Esencia técnica de la vulnerabilidad

CVE-2026-6875 es una vulnerabilidad de escape de sandbox (sandbox escape) en ServiceNow AI Platform. Según los investigadores de Searchlight Cyber, que publicaron un análisis técnico, la vulnerabilidad permite a un usuario no autenticado ejecutar código arbitrario en el servidor sin autorización previa. Esto significa que el atacante no necesita credenciales: basta con que tenga acceso de red a la instancia vulnerable.

Según se informa, la explotación exitosa conduce a la compromisión total de la instancia de ServiceNow, así como de todos los servidores proxy conectados. La magnitud del posible daño explica la calificación crítica CVSS 9.5: la vulnerabilidad afecta a la confidencialidad, integridad y disponibilidad del sistema con una complejidad de ataque mínima.

Searchlight Cyber indica que notificó a ServiceNow sobre el problema el 1 de abril de 2026. El investigador Adam Kyus señaló que, además de publicar parches, ServiceNow está reforzando la seguridad de las instancias, restringiendo de forma significativa los tipos de código permitidos para su ejecución en el contexto de la sandbox.

Versiones afectadas y parches

ServiceNow publicó correcciones durante junio de 2026 para las siguientes versiones:

  • Brazil — EA y GA
  • Australia — Patch 2
  • Zurich — Patch 7b y Patch 9
  • Yokohama — Patch 12 Hot Fix 1b y Patch 13

La lista de versiones afectadas abarca varias generaciones del producto, lo que indica una profunda arraigación del componente vulnerable en la arquitectura de la plataforma. Las organizaciones que operan con cualquiera de las versiones mencionadas sin haber aplicado las actualizaciones se encuentran en una zona de riesgo.

Informes sobre intentos de explotación

La empresa Defused Cyber informó de intentos observados de explotación de CVE-2026-6875. Según sus datos, los ataques se dirigen al endpoint de preautenticación /assessment_thanks.do mediante solicitudes HTTP POST. Al mismo tiempo, se presume que el método de escape de sandbox utilizado difiere del documentado en la prueba de concepto (PoC) pública, pero conduce al mismo resultado: la ejecución de código arbitrario.

Importante matiz: en el momento de la publicación, la explotación activa solo ha sido confirmada por una fuente. La vulnerabilidad no figura en el catálogo CISA KEV, y no se ha recibido confirmación oficial por parte de ServiceNow sobre hechos de explotación en entornos reales. No obstante, la criticidad de la vulnerabilidad y la existencia de un PoC público hacen que la explotación sea muy probable.

Evaluación del impacto

ServiceNow se utiliza ampliamente en el sector corporativo para la gestión de servicios de TI, flujos de trabajo y automatización. La compromisión de una instancia de ServiceNow puede proporcionar al atacante acceso a:

  • Datos confidenciales sobre la infraestructura de TI de la organización
  • Cuentas y tokens de integraciones con sistemas relacionados
  • Datos de tickets, incluida información sobre incidentes de seguridad
  • Servidores proxy conectados, lo que amplía el perímetro de ataque

Las organizaciones con instancias de ServiceNow autoalojadas son las más expuestas, ya que las versiones en la nube suelen ser actualizadas de forma centralizada por el proveedor. La naturaleza de preautenticación de la vulnerabilidad implica que cualquier instancia accesible desde Internet sin medidas de protección adicionales puede ser atacada.

Recomendaciones

  1. Instale los parches de inmediato — actualice las instancias de ServiceNow a las versiones que contienen la corrección (Brazil EA/GA, Australia Patch 2, Zurich Patch 7b/9, Yokohama Patch 12 Hot Fix 1b/Patch 13).
  2. Revise los registros de acceso — analice las solicitudes HTTP POST al endpoint /assessment_thanks.do en busca de actividad anómala.
  3. Limite el acceso de red — si no es posible aplicar parches de inmediato, restrinja el acceso a la instancia de ServiceNow desde redes externas mediante un firewall o WAF.
  4. Evalúe el alcance de las integraciones — determine qué sistemas están conectados a la instancia de ServiceNow y prepare un plan de respuesta en caso de compromisión.
  5. Supervise las actualizaciones — siga el estado de CVE-2026-6875 en el catálogo CISA KEV y las actualizaciones de ServiceNow para obtener recomendaciones de protección adicionales.

Teniendo en cuenta la puntuación CVSS 9.5, el vector de ataque de preautenticación y la existencia de un PoC público, la aplicación de parches para CVE-2026-6875 debe ser la prioridad número uno para todas las organizaciones con instancias de ServiceNow autoalojadas. Cada día de retraso en la actualización amplía la ventana de oportunidad para los atacantes, especialmente considerando que la explotación no requiere autenticación y, según los datos disponibles, ya puede llevarse a cabo a través de una vía distinta a la del PoC publicado.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.