Súlyos ServiceNow AI Platform sebezhetőség: hitelesítés nélküli kódfuttatást tesznek lehetővé

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

A Defused Cyber szerint kiberbűnözők már kihasználják a nemrég nyilvánosságra hozott, a ServiceNow AI Platformot érintő kritikus biztonsági hibát.

A cég az X-en közzétett bejegyzésében közölte, hogy aktív, éles környezetben zajló támadásokat figyel meg a CVE-2026-6875 (CVSS pontszám: 9,5) azonosítójú sebezhetőség ellen. Ez egy sandboxból való kitörést lehetővé tevő sebezhetőség, amely lehetővé teszi, hogy egy nem hitelesített felhasználó tetszőleges kódot futtasson.

A hibához tartozó javítócsomagokat a ServiceNow június folyamán adta ki az alábbi verziókhoz:

  • Brazil EA és Brazil GA
  • Australia Patch 2
  • Zurich Patch 7b és Zurich Patch 9
  • Yokohama Patch 12 Hot Fix 1b és Yokohama Patch 13

A további technikai részleteket ismertető Searchlight Cyber közölte, hogy április 1-jén jelentette a problémát, és hozzátette: a hiba teljesen kompromittálhatja a ServiceNow példányt, valamint az összes kapcsolódó proxy szervert.

A javítás mellett a ServiceNow „tovább erősíti a példányok biztonságát azzal, hogy drasztikusan korlátozza, milyen típusú kód futhat sandbox környezetben” – jegyezte meg Adam Kues biztonsági kutató.

A Defused szerint a támadók ugyanazt az előzetes hitelesítést nem igénylő végpontot („/assessment_thanks.do”) veszik célba HTTP POST kérésekkel. A sandbox-kikerülő „gadget” ugyanarra a kódfuttatási lehetőségre vezet, de más úton, mint amit a proof-of-concept (PoC) exploit dokumentál.

Az aktív kihasználás miatt a saját üzemeltetésű verziókat használó ügyfeleknek azt javasolják, hogy ha még nem tették meg, mielőbb telepítsék a javításokat, hogy csökkentsék a kockázatot.