Actores de amenazas están explotando activamente una vulnerabilidad crítica recientemente divulgada que afecta a la plataforma de IA de ServiceNow, según informó la firma de inteligencia de amenazas Defused Cyber.
Se está observando explotación en entornos reales de CVE-2026-6875 (puntuación CVSS: 9.5), una vulnerabilidad de escape de sandbox que podría permitir a un usuario no autenticado ejecutar código arbitrario.
ServiceNow lanzó parches para esta falla a lo largo de junio en las siguientes versiones: Brasil EA y Brasil GA; Australia Parche 2; Zúrich Parche 7b y Zúrich Parche 9; Yokohama Parche 12 Hot Fix 1b y Yokohama Parche 13.
Searchlight Cyber, que divulgó detalles técnicos adicionales, informó que reportó el problema el 1 de abril de 2026, añadiendo que permite un compromiso completo de la instancia de ServiceNow así como de todos los servidores proxy conectados.
Además de lanzar una corrección, ServiceNow está 'mejorando la seguridad de las instancias restringiendo severamente el tipo de código que puede ejecutarse en contextos de sandbox', señaló el investigador de seguridad Adam Kues.
Defused inicialmente indicó que los intentos de explotación se dirigían al mismo endpoint de preautenticación ('/assessment_thanks.do') mediante peticiones HTTP POST, aunque el gadget de escape de sandbox conduce a la misma primitiva de ejecución de código por una ruta diferente a la documentada en el exploit de prueba de concepto (PoC). Sin embargo, en una publicación posterior, Defused emitió una corrección, afirmando que el payload capturado en realidad coincide con el PoC de Searchlight Cyber.
Ante la explotación activa, se recomienda a los clientes de versiones autoalojadas que apliquen las correcciones si aún no lo han hecho, para contrarrestar la amenaza.
Actualización
ServiceNow está al tanto de la reciente publicación de una empresa de ciberseguridad sobre actividad de explotación asociada con una vulnerabilidad previamente divulgada, identificada como CVE-2026-6875. Según nuestra investigación hasta la fecha, no hemos observado evidencia de que esta actividad esté relacionada con instancias que ServiceNow aloja. Hemos proporcionado actualizaciones y parches diseñados para abordar este problema, y alentamos a nuestros clientes autoalojados y alojados por ServiceNow a aplicar los parches correspondientes si aún no lo han hecho. Además, continuaremos trabajando directamente con los clientes que necesiten asistencia para aplicar los parches.
La historia fue actualizada después de su publicación para incluir la respuesta de ServiceNow.


















Deja una respuesta