ServiceNow : la faille RCE CVE-2026-6875 exploitée activement
TL;DR
- Exploitation started July 18, five days after Searchlight Cyber published PoC details on July 13, collapsing the patch-or-detect window to under one week.
- ServiceNow states its hosted cloud instances show no confirmed compromise, narrowing current confirmed exposure to self-hosted enterprise deployments.
- Attackers deployed a second sandbox-escape gadget chain not present in the public PoC, making detection signatures tuned to original research artifacts blind to live payloads.
L'intéressant dans cette histoire n'est pas la faille elle-même, mais la vitesse du basculement de la divulgation à l'exploitation. CVE-2026-6875, selon Help Net Security, est une injection de code dans la ServiceNow AI Platform qui laisse un attaquant non authentifié s'échapper du sandbox de scripts pour exécuter du code à distance sur l'instance ciblée.
Le calendrier tient en quelques dates. Searchlight Cyber a signalé la vulnérabilité à ServiceNow début avril 2026. ServiceNow a corrigé ses instances hébergées dans la foulée, puis distribué les correctifs aux clients auto-hébergés au fil du mois de juin. La divulgation publique est intervenue le 13 juillet 2026. Quelques jours plus tard, la firme de renseignement Defused observait les premières tentatives d'exploitation, confirmées comme actives durant le week-end.
Ce qui rend le mode opératoire notable est que les attaquants n'ont pas simplement rejoué la preuve de concept publique. Les payloads visent bien le même endpoint pre-auth documenté par Searchlight Cyber, /assessment_thanks.do, mais empruntent une route d'évasion du sandbox différente pour atteindre le même primitive d'exécution de code. Adam Kues, chercheur chez Searchlight Cyber, qualifie la vulnérabilité d'exploitable dans des attaques de haute complexité, permettant selon lui « l'exécution de code non authentifié et la compromission totale de l'instance ServiceNow et de tout serveur proxy connecté ».
Le caveat honnête est que le reporting ne dit ni combien d'instances ont déjà été compromises, ni qui mène ces campagnes. ServiceNow affirme n'avoir constaté aucune activité malveillante sur les instances qu'elle héberge elle-même, ce qui concentre le risque sur les déploiements auto-hébergés en retard de patch. Pour un administrateur, le point de bascule tient en une seule action: appliquer le correctif du 13 juillet, sans attendre.
À surveiller ensuite: l'adoption de Guarded Script, la fonctionnalité introduite par ServiceNow pour restreindre les types de code exécutables dans les contextes sandbox. Un patch ferme la porte connue; un changement d'architecture comme celui-là est ce qui limite la prochaine route d'évasion.
Ce qu'en disent les autres médias
-
SecurityWeek Lire →
Pins exploitation start to July 18 via Defused, names Searchlight Cyber PoC as the trigger, and reports ServiceNow initially said no exploitation had hit its own hosted infrastructure.
Defused reported on July 18 that it had seen in-the-wild exploitation of CVE-2026-6875, leveraging information Searchlight Cyber had released.
-
The Hacker News Lire →
Includes ServiceNow's direct rebuttal, drawing a line between threat-intel exploitation claims and confirmed breaches of ServiceNow-managed cloud infrastructure.
Based on our investigation to date, we have not observed evidence that this activity is related to instances that ServiceNow hosts.
-
GBHackers Lire →
Reports Defused documented live payloads using a different gadget chain than the original research, and provides /assessment_thanks.do as a concrete IoC for threat hunters.
Threat actors are actively exploiting CVE-2026-6875, a critical pre-authentication remote code execution vulnerability in the ServiceNow AI Platform.
Article original publié par helpnetsecurity.com
Lire l'article original →Titre original : CVE-2026-6875 : le pre-auth RCE du ServiceNow AI Platform désormais exploité en masse