ServiceNow : la faille RCE CVE-2026-6875 exploitée activement
TL;DR
- Searchlight Cyber's Adam Kues discovered the flaw in April; ServiceNow patched hosted instances within a day but gave self-hosted customers until July 13, creating the window now being weaponized.
- The gadget chain overrides Object.clone via Object.defineProperty to inject the Function constructor, giving unauthenticated attackers full Rhino script engine access and the ability to create admin users at will.
- The vulnerable endpoint /assessment_thanks.do requires no prior authentication, making it trivially mass-scannable across any internet-exposed ServiceNow instance.
L'intéressant dans cette histoire n'est pas la faille elle-même, mais la vitesse du basculement de la divulgation à l'exploitation. CVE-2026-6875, selon Help Net Security, est une injection de code dans la ServiceNow AI Platform qui laisse un attaquant non authentifié s'échapper du sandbox de scripts pour exécuter du code à distance sur l'instance ciblée.
Le calendrier tient en quelques dates. Searchlight Cyber a signalé la vulnérabilité à ServiceNow début avril 2026. ServiceNow a corrigé ses instances hébergées dans la foulée, puis distribué les correctifs aux clients auto-hébergés au fil du mois de juin. La divulgation publique est intervenue le 13 juillet 2026. Quelques jours plus tard, la firme de renseignement Defused observait les premières tentatives d'exploitation, confirmées comme actives durant le week-end.
Ce qui rend le mode opératoire notable est que les attaquants n'ont pas simplement rejoué la preuve de concept publique. Les payloads visent bien le même endpoint pre-auth documenté par Searchlight Cyber, /assessment_thanks.do, mais empruntent une route d'évasion du sandbox différente pour atteindre le même primitive d'exécution de code. Adam Kues, chercheur chez Searchlight Cyber, qualifie la vulnérabilité d'exploitable dans des attaques de haute complexité, permettant selon lui « l'exécution de code non authentifié et la compromission totale de l'instance ServiceNow et de tout serveur proxy connecté ».
Le caveat honnête est que le reporting ne dit ni combien d'instances ont déjà été compromises, ni qui mène ces campagnes. ServiceNow affirme n'avoir constaté aucune activité malveillante sur les instances qu'elle héberge elle-même, ce qui concentre le risque sur les déploiements auto-hébergés en retard de patch. Pour un administrateur, le point de bascule tient en une seule action: appliquer le correctif du 13 juillet, sans attendre.
À surveiller ensuite: l'adoption de Guarded Script, la fonctionnalité introduite par ServiceNow pour restreindre les types de code exécutables dans les contextes sandbox. Un patch ferme la porte connue; un changement d'architecture comme celui-là est ce qui limite la prochaine route d'évasion.
Ce qu'en disent les autres médias
-
BleepingComputer Lire →
Names Defused as the threat-intel firm confirming in-the-wild exploitation and pins the start of active attacks to the weekend of July 19-20.
"We are observing in-the-wild exploitation of the ServiceNow pre-auth sandbox-escape RCE (CVE-2026-6875)" — Defused security researchers.
-
Searchlight Cyber Lire →
Original discoverer's full technical write-up published July 14: complete gadget chain from AbstractAjaxProcessor.prototype manipulation through gs.include() to unauthenticated RCE.
"With our access to the Rhino engine we can pull any data from any tables we like and create admin users at will."
-
Security Affairs Lire →
Names the vulnerable endpoint /assessment_thanks.do explicitly and reports Defused identified alternate gadget chains, indicating the attack surface is wider than the original disclosure.
-
CSO Online Lire →
Frames the enterprise liability gap: vendors control patch cadence but enterprises own the exposure across HR, CMDB, and on-premises connectors that ServiceNow AI Platform touches.
"The vulnerability lets an attacker bypass ServiceNow's scripting sandbox entirely, and researchers are now seeing exploitation using a different technique than the one originally published."
Article original publié par helpnetsecurity.com
Lire l'article original →Titre original : CVE-2026-6875 : le pre-auth RCE du ServiceNow AI Platform désormais exploité en masse