Kritieke ServiceNow AI-platformfout benut voor uitvoering van niet-geverifieerde code

Volgens Defused Cyber ​​maken bedreigingsactoren nu misbruik van een onlangs onthulde kritieke beveiligingsfout die van invloed is op het ServiceNow AI Platform.

In een bericht dat op X werd gedeeld, zei het bedrijf voor inlichtingen over dreigingen dat het in het wild uitbuiting observeert CVE-2026-6875 (CVSS-score: 9,5), een kwetsbaarheid voor ontsnapping in de sandbox waardoor een niet-geverifieerde gebruiker willekeurige code kan uitvoeren.

Patches voor de fout zijn in juni door ServiceNow uitgebracht in de volgende versies:

  • Brazilië EA en Brazilië GA
  • Australië-patch 2
  • Zürich Patch 7b en Zürich Patch 9
  • Yokohama-patch 12 Hot Fix 1b en Yokohama-patch 13

Searchlight Cyber, dat aanvullende technische details bekendmaakte, zei dat het het probleem op 1 april 2026 had gemeld, en voegde eraan toe dat het een volledig compromis van de ServiceNow-instantie en alle verbonden proxyservers mogelijk maakt.

Naast het uitrollen van een oplossing, verbetert ServiceNow “de instance-beveiliging door het type code dat in sandbox-contexten kan worden uitgevoerd ernstig te beperken”, merkte beveiligingsonderzoeker Adam Kues op.

Defused merkte aanvankelijk op dat de exploitatie-inspanningen zich richten op hetzelfde pre-authenticatie-eindpunt (“/assessment_thanks.do”) met behulp van HTTP POST-verzoeken, hoewel het sandbox-escape-gadget leidt tot dezelfde primitieve code-uitvoering via een andere route die is gedocumenteerd in de proof-of-concept (PoC) exploit.

In een volgende post heeft Defused echter een correctie uitgegeven, waarin staat dat de buitgemaakte lading in feite overeenkomt met die van de PoC van Searchlight Cyber.

In het licht van actieve exploitatie worden klanten van zelf-gehoste versies geadviseerd om de oplossingen toe te passen, als dat nog niet het geval is, om de dreiging tegen te gaan.

Update

Na de publicatie van het verhaal vertelde een woordvoerder van ServiceNow aan The Hacker News dat er tot nu toe geen uitbuiting is waargenomen.

“ServiceNow is op de hoogte van de recente publicatie van een cyberbeveiligingsbedrijf over exploitatieactiviteiten die verband houden met een eerder openbaar gemaakt beveiligingsprobleem, geïdentificeerd als CVE-2026-6875”, aldus de woordvoerder. “Op basis van ons onderzoek tot nu toe hebben we geen bewijs gevonden dat deze activiteit verband houdt met instances die ServiceNow host.”

“We hebben updates en patches geleverd die zijn ontworpen om dit probleem aan te pakken, en we moedigen onze zelfgehoste en door ServiceNow gehoste klanten aan om de relevante patches toe te passen als ze dat nog niet hebben gedaan. Daarnaast zullen we rechtstreeks blijven samenwerken met klanten die hulp nodig hebben bij het toepassen van de patches.”

(Het verhaal is na publicatie bijgewerkt met een reactie van ServiceNow.)

Thijs Van der Does