La vulnerabilidad crítica de ejecución de código en ServiceNow ya es explotada en ataques

Los atacantes han comenzado a explotar una vulnerabilidad crítica (CVE-2026-6875) en ServiceNow AI Platform, según la firma de inteligencia de amenazas Defused. Anteriormente conocida como Now Platform, ServiceNow AI Platform es una plataforma como servicio (PaaS) de grado empresarial que ayuda a las empresas a integrar IA en flujos de trabajo empresariales centrales.

La empresa de ciberseguridad Searchlight Cyber, que encontró esta vulnerabilidad crítica y la reportó el 1 de abril, afirma que permite a actores de amenazas no autenticados escapar del sandbox y ejecutar código de forma remota dentro de la plataforma ServiceNow en ataques de alta complejidad. ServiceNow solucionó la falla en todas las instancias alojadas y lanzó actualizaciones de seguridad CVE-2026-6875 para instancias autoalojadas hace una semana, el 13 de julio.

Durante el fin de semana, los investigadores de seguridad de Defused confirmaron que los atacantes han comenzado a explotar la vulnerabilidad en estado salvaje, con los primeros intentos observados el viernes, días después de que ServiceNow publicara los parches. "Estamos observando explotación en estado salvaje del RCE de escape de sandbox previo a la autenticación de ServiceNow (CVE-2026-6875)", advirtió Defused en un tuit del sábado.

Los payloads alcanzan el mismo sumidero previo a la autenticación que @SLCyberSec documentó (/assessment_thanks.do), pero el gadget de escape de sandbox alcanza la misma primitiva de ejecución de código mediante una ruta diferente a su PoC publicado.

ServiceNow aún no ha marcado esta falla como explotada activamente y, en el aviso oficial, todavía afirma que "actualmente no tiene conocimiento de explotación contra instancias de ServiceNow". Sin embargo, la empresa recomienda a todos los clientes que aún no lo hayan hecho que protejan sus sistemas contra ataques actualizando a una versión parcheada lo antes posible. Un portavoz de ServiceNow no estuvo disponible de inmediato para hacer comentarios cuando BleepingComputer se comunicó para confirmar el informe de Defused de que CVE-2026-6875 ahora se explota activamente.

El mes pasado, ServiceNow también reveló de forma privada un incidente de seguridad en el que los atacantes consultaron datos de instancias de clientes explotando una falla de acceso no autenticado a través de un punto final de API vulnerable. En un aviso posterior, vinculó el incidente a investigadores de seguridad o investigaciones lideradas por clientes relacionadas con envíos de programas de recompensa por errores, en lugar de actores de amenazas maliciosos.

ServiceNow afirma que su plataforma AI ejecuta más de 100 mil millones de flujos de trabajo cada año y potencia más de 100,000 aplicaciones empresariales de IA en el 85% de las empresas Fortune 500.

image
image
CVE-2026-6875 exploitation
CVE-2026-6875 exploitation
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *