Критическую уязвимость ServiceNow AI Platform начали эксплуатировать в атаках

· Безопасность
Исследователи Defused зафиксировали атаки на уязвимость CVE-2026-6875 в платформе ServiceNow — всего через несколько дней после выхода патчей.

cover.svg

Компания по анализу угроз Defused сообщила о начале эксплуатации критической уязвимости CVE-2026-6875 в ServiceNow AI Platform. Первые попытки атак исследователи зафиксировали в пятницу — спустя считанные дни после того, как вендор выпустил исправления.

ServiceNow AI Platform (ранее известная как Now Platform) — корпоративная PaaS-платформа, помогающая бизнесу встраивать искусственный интеллект в основные рабочие процессы. По данным самой компании, платформа обрабатывает более 100 миллиардов рабочих процессов в год и обеспечивает работу свыше 100 тысяч корпоративных ИИ-приложений в 85% компаний из списка Fortune 500. Масштаб делает уязвимость особенно опасной.

Что позволяет уязвимость

Брешь обнаружила и 1 апреля сообщила о ней компания Searchlight Cyber. По её описанию, уязвимость даёт неаутентифицированному злоумышленнику возможность выйти из песочницы и удалённо выполнить произвольный код внутри платформы. Правда, атака относится к категории высокой сложности.

ServiceNow устранила проблему в размещённых у себя инстансах, а 13 июля — неделю назад — выпустила обновления безопасности и для самостоятельно развёрнутых установок.

Атаки в реальных условиях

В субботу Defused предупредила об активной эксплуатации «доаутентификационного RCE с выходом из песочницы». Исследователи отметили любопытную деталь: полезная нагрузка попадает в ту же точку, что описала Searchlight Cyber (обработчик /assessment_thanks.do), однако механизм выхода из песочницы достигает того же результата иным путём, нежели в опубликованном PoC. Иными словами, атакующие не просто повторили готовый пример, а нашли собственную дорогу к выполнению кода.

Любопытно, что сама ServiceNow пока не признаёт факт эксплуатации: в официальном бюллетене по-прежнему сказано, что компания «не располагает сведениями об атаках на инстансы ServiceNow». Тем не менее вендор настоятельно рекомендует всем клиентам, ещё не установившим обновление, сделать это как можно скорее. На запрос BleepingComputer о подтверждении данных Defused представитель компании оперативно ответить не смог.

Это не первый инцидент безопасности у платформы за последнее время. Месяцем ранее ServiceNow в приватном порядке раскрыла случай, когда через уязвимый API-эндпоинт злоумышленники могли без аутентификации запрашивать данные из клиентских инстансов. Впрочем, тот эпизод компания связала не со злоумышленниками, а с исследователями и клиентами, работавшими в рамках программы bug bounty.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.