В платформе ServiceNow AI Platform обнаружена критическая уязвимость CVE-2026-6875 с оценкой CVSS 9.5, позволяющая неаутентифицированному злоумышленнику выполнить произвольный код через побег из песочницы. ServiceNow выпустила патчи в июне 2026 года для нескольких версий продукта. По данным компании Defused Cyber, фиксируются попытки эксплуатации этой уязвимости, хотя независимого подтверждения активной эксплуатации со стороны CISA или вендора на данный момент нет. Организациям, использующим самостоятельно размещённые экземпляры ServiceNow, следует незамедлительно установить доступные обновления.
Техническая суть уязвимости
CVE-2026-6875 представляет собой уязвимость побега из песочницы (sandbox escape) в ServiceNow AI Platform. По данным исследователей из Searchlight Cyber, которые опубликовали технический анализ, уязвимость позволяет неаутентифицированному пользователю выполнить произвольный код на сервере без предварительной авторизации. Это означает, что атакующему не нужны учётные данные — достаточно сетевого доступа к уязвимому экземпляру.
Как сообщается, успешная эксплуатация приводит к полной компрометации экземпляра ServiceNow, а также всех подключённых прокси-серверов. Масштаб потенциального ущерба объясняет критическую оценку CVSS 9.5 — уязвимость затрагивает конфиденциальность, целостность и доступность системы при минимальной сложности атаки.
Searchlight Cyber сообщает, что уведомила ServiceNow о проблеме 1 апреля 2026 года. Исследователь Адам Кюс отметил, что помимо выпуска патчей ServiceNow усиливает безопасность экземпляров, существенно ограничивая типы кода, допустимые к выполнению в контексте песочницы.
Затронутые версии и патчи
ServiceNow выпустила исправления в течение июня 2026 года для следующих версий:
- Brazil — EA и GA
- Australia — Patch 2
- Zurich — Patch 7b и Patch 9
- Yokohama — Patch 12 Hot Fix 1b и Patch 13
Перечень затронутых версий охватывает несколько поколений продукта, что указывает на глубокую укоренённость уязвимого компонента в архитектуре платформы. Организации, работающие на любой из перечисленных версий без установленных обновлений, находятся в зоне риска.
Сообщения о попытках эксплуатации
Компания Defused Cyber сообщила о наблюдаемых попытках эксплуатации CVE-2026-6875. По их данным, атаки направлены на предаутентификационную конечную точку /assessment_thanks.do с использованием HTTP POST-запросов. При этом используемый метод побега из песочницы, предположительно, отличается от задокументированного в публичном доказательстве концепции (PoC), но приводит к тому же результату — выполнению произвольного кода.
Важная оговорка: на момент публикации активная эксплуатация подтверждена только одним источником. Уязвимость не внесена в каталог CISA KEV, и официального подтверждения со стороны ServiceNow о фактах эксплуатации в дикой природе не поступало. Тем не менее критичность уязвимости и наличие публичного PoC делают эксплуатацию вполне вероятной.
Оценка воздействия
ServiceNow широко используется в корпоративном секторе для управления ИТ-услугами, рабочими процессами и автоматизации. Компрометация экземпляра ServiceNow может предоставить атакующему доступ к:
- Конфиденциальным данным об ИТ-инфраструктуре организации
- Учётным записям и токенам интеграций со смежными системами
- Данным тикетов, включая информацию об инцидентах безопасности
- Подключённым прокси-серверам, что расширяет периметр атаки
Наибольшему риску подвержены организации с самостоятельно размещёнными экземплярами ServiceNow, поскольку облачные версии, как правило, обновляются вендором централизованно. Предаутентификационный характер уязвимости означает, что любой экземпляр, доступный из интернета без дополнительных средств защиты, может быть атакован.
Рекомендации
- Немедленно установите патчи — обновите экземпляры ServiceNow до версий, содержащих исправление (Brazil EA/GA, Australia Patch 2, Zurich Patch 7b/9, Yokohama Patch 12 Hot Fix 1b/Patch 13).
- Проверьте журналы доступа — проанализируйте HTTP POST-запросы к конечной точке
/assessment_thanks.doна предмет аномальной активности. - Ограничьте сетевой доступ — если патчинг невозможен немедленно, ограничьте доступ к экземпляру ServiceNow из внешних сетей через межсетевой экран или WAF.
- Оцените масштаб интеграций — определите, какие системы подключены к экземпляру ServiceNow, и подготовьте план реагирования на случай компрометации.
- Мониторинг обновлений — отслеживайте статус CVE-2026-6875 в каталоге CISA KEV и обновления от ServiceNow для получения дополнительных рекомендаций по защите.
Учитывая оценку CVSS 9.5, предаутентификационный вектор атаки и наличие публичного PoC, патчинг CVE-2026-6875 должен быть приоритетом номер один для всех организаций с самостоятельно размещёнными экземплярами ServiceNow. Каждый день задержки с обновлением увеличивает окно возможностей для атакующих — особенно с учётом того, что эксплуатация не требует аутентификации и, по имеющимся данным, уже может осуществляться по маршруту, отличному от опубликованного PoC.