A Defused Cyber szerint kiberbűnözők már kihasználják a nemrég nyilvánosságra hozott, a ServiceNow AI Platformot érintő kritikus biztonsági hibát.
A cég az X-en közzétett bejegyzésében közölte, hogy aktív, éles környezetben zajló támadásokat figyel meg a CVE-2026-6875 (CVSS pontszám: 9,5) azonosítójú sebezhetőség ellen. Ez egy sandboxból való kitörést lehetővé tevő sebezhetőség, amely lehetővé teszi, hogy egy nem hitelesített felhasználó tetszőleges kódot futtasson.
A hibához tartozó javítócsomagokat a ServiceNow június folyamán adta ki az alábbi verziókhoz:
- Brazil EA és Brazil GA
- Australia Patch 2
- Zurich Patch 7b és Zurich Patch 9
- Yokohama Patch 12 Hot Fix 1b és Yokohama Patch 13
A további technikai részleteket ismertető Searchlight Cyber közölte, hogy április 1-jén jelentette a problémát, és hozzátette: a hiba teljesen kompromittálhatja a ServiceNow példányt, valamint az összes kapcsolódó proxy szervert.
A javítás mellett a ServiceNow „tovább erősíti a példányok biztonságát azzal, hogy drasztikusan korlátozza, milyen típusú kód futhat sandbox környezetben” – jegyezte meg Adam Kues biztonsági kutató.
A Defused szerint a támadók ugyanazt az előzetes hitelesítést nem igénylő végpontot („/assessment_thanks.do”) veszik célba HTTP POST kérésekkel. A sandbox-kikerülő „gadget” ugyanarra a kódfuttatási lehetőségre vezet, de más úton, mint amit a proof-of-concept (PoC) exploit dokumentál.
Az aktív kihasználás miatt a saját üzemeltetésű verziókat használó ügyfeleknek azt javasolják, hogy ha még nem tették meg, mielőbb telepítsék a javításokat, hogy csökkentsék a kockázatot.

