- O vulnerabilitate critică în platforma AI ServiceNow (CVE-2026-6875) este deja exploatată de atacatori pentru execuție de cod de la distanță.
O vulnerabilitate critică descoperită recent în platforma AI ServiceNow este acum exploatată activ în atacuri reale, potrivit firmei de intelligence amenințări Defused. Cercetătorii au confirmat că atacatorii neautentificați pot prelua controlul asupra sistemelor vulnerabile, fără a avea nevoie de acreditări.
Despre vulnerabilitatea CVE-2026-6875
Vulnerabilitatea, identificată ca CVE-2026-6875, are un scor CVSS de 9,5 (critic) și permite unui atacator să execute cod arbitrar prin ocolirea sandbox-ului platformei. ServiceNow AI Platform este utilizată pe scară largă de companii pentru automatizarea proceselor și gestionarea fluxurilor de lucru, ceea ce face ca această breșă să fie deosebit de periculoasă.
Cum funcționează atacul
Conform raportului Defused, eroarea de tip „sandbox escape” permite unui utilizator neautentificat să trimită cereri special concepute care ocolesc restricțiile de securitate ale platformei. Odată exploatată, vulnerabilitatea oferă atacatorului posibilitatea de a executa comenzi la distanță, de a accesa date sensibile sau de a instala malware. Deși detaliile tehnice exacte nu au fost făcute publice pentru a preveni atacurile în masă, firma de securitate a confirmat că exploatează activă a fost observată în sălbăticie.
Măsuri de remediere
ServiceNow a lansat deja patch-uri pentru această vulnerabilitate, iar utilizatorii sunt sfătuiți să aplice actualizările cât mai urgent. Defused recomandă verificarea versiunilor de software și, dacă este posibil, activarea autentificării multifactor și limitarea expunerii platformei la internet. Companii care rulează instanțe ServiceNow ar trebui să își revizuiască logurile pentru activități suspecte, cum ar fi încercări de execuție de cod neautorizată.
Ce înseamnă pentru tine
Dacă folosești ServiceNow AI Platform în organizație, aplică imediat patch-ul oferit de vendor și asigură-te că toate instanțele sunt actualizate. Monitorizează jurnalele de securitate pentru orice semn de compromitere și restricționează accesul la interfața de administrare doar pe bază de VPN sau IP-uri de încredere. În plus, educă echipa IT să recunoască semnele unui atac și să răspundă rapid în caz de incident.