CVE-2026-6875 позволява на неавтентифицирани нападатели да избягат от изолирана среда и да изпълнят код отдалечено
Нападатели вече използват в реални атаки критична уязвимост в ServiceNow AI Platform, само дни след като бяха публикувани корекции за самостоятелно хостваните инсталации.
Уязвимостта CVE-2026-6875 е открита от Searchlight Cyber и позволява на неавтентифицирани атакуващи да заобиколят изолацията на платформата и да постигнат отдалечено изпълнение на код. Атаката е с висока сложност, но не изисква предварително удостоверяване.
Експлоатацията започва почти веднага след пачовете
ServiceNow е отстранила проблема в хостваните си среди и е публикувала актуализации за самостоятелно управляваните инсталации на 13 юли. Според компанията за разузнаване на заплахи Defused първите опити за експлоатация са наблюдавани само дни по-късно.
Атаките използват същата входна точка, описана от Searchlight Cyber, но прилагат различен път за достигане до механизма за изпълнение на код. Това показва, че публикуваната информация за уязвимостта вече е достатъчна за други изследователи и нападатели да разработват собствени варианти на експлойта.
Към момента ServiceNow все още не е отбелязала CVE-2026-6875 като активно експлоатирана уязвимост в официалния си бюлетин и заявява, че няма потвърдени данни за атаки срещу свои инстанции. Това обаче се разминава с наблюденията на Defused.
Платформа с огромен корпоративен обхват
ServiceNow AI Platform, позната преди като Now Platform, се използва за интегриране на ИИ в корпоративни процеси и управлява огромен обем бизнес работни потоци. Според ServiceNow платформата обработва над 100 милиарда работни процеса годишно и поддържа повече от 100 000 корпоративни приложения с ИИ.
Организациите трябва незабавно да приложат наличните актуализации и да проверят логовете за подозрителна активност. При уязвимости с публично описана експлоатационна логика времето между публикуването на корекцията и масовите атаки може да бъде изключително кратко.









