Krytyczna luka RCE w ServiceNow AI Platform jest już aktywnie wykorzystywana w atakach - Security Bez Tabu

Krytyczna luka RCE w ServiceNow AI Platform jest już aktywnie wykorzystywana w atakach

Cybersecurity news

Wprowadzenie do problemu / definicja

ServiceNow AI Platform znalazła się w centrum uwagi po ujawnieniu krytycznej podatności umożliwiającej zdalne wykonanie kodu bez uwierzytelnienia. Luka oznaczona jako CVE-2026-6875 dotyczy mechanizmu, który w określonych warunkach pozwala atakującemu obejść izolację środowiska i uzyskać możliwość wykonania kodu w obrębie platformy.

To szczególnie istotne zagrożenie dla organizacji korzystających z ServiceNow do obsługi procesów biznesowych, automatyzacji, workflow i integracji usług. Ze względu na centralną rolę tej platformy w środowiskach enterprise, skutki udanego ataku mogą wykraczać daleko poza pojedynczą aplikację.

W skrócie

  • CVE-2026-6875 to krytyczna luka typu remote code execution w ServiceNow AI Platform.
  • Atak nie wymaga wcześniejszego uwierzytelnienia, co znacząco zwiększa poziom ryzyka.
  • Poprawki dla instancji hostowanych wdrażano od kwietnia 2026 r.
  • Aktualizacje dla środowisk self-hosted udostępniono 13 lipca 2026 r.
  • W połowie lipca 2026 r. potwierdzono aktywne wykorzystanie podatności w rzeczywistych atakach.

Kontekst / historia

ServiceNow to jedna z najważniejszych platform klasy enterprise PaaS, szeroko używana w obszarach ITSM, automatyzacji procesów, zarządzania usługami, obsługi zgłoszeń i integracji danych. W praktyce oznacza to, że każda poważna podatność w takim środowisku może mieć wpływ na wiele procesów operacyjnych i biznesowych jednocześnie.

Z publicznie dostępnych informacji wynika, że problem został wcześniej zgłoszony producentowi przez badaczy bezpieczeństwa, a działania naprawcze rozpoczęto przed szerokim nagłośnieniem sprawy. Początkowo komunikaty wskazywały brak potwierdzonej eksploatacji, jednak sytuacja zmieniła się w weekend poprzedzający 20 lipca 2026 r., gdy pojawiły się informacje o aktywnych atakach.

Taki rozwój wydarzeń jest charakterystyczny dla luk wysokiego ryzyka. Gdy szczegóły techniczne zaczynają krążyć publicznie, a poprawki są już dostępne, przeciwnicy szybko próbują wykorzystać opóźnienia w patchowaniu po stronie organizacji.

Analiza techniczna

CVE-2026-6875 została opisana jako luka prowadząca do zdalnego wykonania kodu w ServiceNow AI Platform. Najważniejszym elementem zagrożenia jest charakter pre-auth, co oznacza, że atakujący nie musi wcześniej logować się do systemu ani posiadać ważnych poświadczeń.

Drugim kluczowym aspektem jest możliwość ucieczki z sandboxa. Mechanizmy izolacji powinny ograniczać wykonywany kod do kontrolowanego i bezpiecznego zestawu operacji. Jeżeli jednak napastnik potrafi przełamać tę granicę, może przejść z poziomu ograniczonego wykonania logiki do znacznie szerszej kontroli nad środowiskiem wykonawczym.

Istotne jest również to, że obserwowane w atakach ładunki miały korzystać z tego samego punktu wejścia co wcześniejsze badania, ale prowadziły do osiągnięcia wykonania kodu inną ścieżką niż opublikowany proof-of-concept. Dla zespołów bezpieczeństwa to ważna wskazówka: blokowanie jednego wzorca lub pojedynczego PoC nie musi wystarczyć do skutecznej obrony.

Wpis CVE wskazuje wysoką złożoność ataku, ale jednocześnie brak wymagań dotyczących uprawnień i interakcji użytkownika. W praktyce oznacza to, że exploit może wymagać zaawansowanego przygotowania, lecz po dopracowaniu staje się bardzo skutecznym narzędziem przeciwko niezałatanym instancjom. Klasyfikacja CWE-94 dodatkowo sugeruje problem związany z niewłaściwą kontrolą generowania lub wykonywania kodu.

Konsekwencje / ryzyko

Dla organizacji wykorzystujących ServiceNow ryzyko ma charakter wielowarstwowy. Zdalne wykonanie kodu w platformie odpowiedzialnej za workflow i automatyzację może prowadzić do przejęcia logiki procesów, manipulacji zadaniami, dostępu do danych operacyjnych oraz uruchamiania kolejnych etapów ataku.

ServiceNow często integruje się z katalogami tożsamości, CMDB, systemami zgłoszeniowymi, narzędziami bezpieczeństwa i innymi usługami przedsiębiorstwa. Naruszenie takiego centralnego punktu może więc ułatwić ruch boczny, nadużycia uprawnień, modyfikację konfiguracji oraz dostęp do informacji wrażliwych.

Szczególnie wysokie ryzyko dotyczy środowisk self-hosted, jeśli poprawki opublikowane 13 lipca 2026 r. nie zostały jeszcze wdrożone. W przypadku instancji hostowanych część odpowiedzialności leży po stronie dostawcy, ale klienci nadal powinni potwierdzić status aktualizacji, konfiguracji i ewentualnych mechanizmów kompensacyjnych.

Trzeba też brać pod uwagę ryzyko opóźnionej detekcji. Jeżeli exploit wykorzystuje alternatywne ścieżki osiągnięcia wykonania kodu, standardowe reguły wykrywania oparte wyłącznie na znanych wskaźnikach kompromitacji mogą nie wykryć realnego incydentu.

Rekomendacje

Organizacje korzystające z ServiceNow powinny priorytetowo potraktować weryfikację, czy ich instancje są objęte poprawką dla CVE-2026-6875. W środowiskach self-hosted konieczne jest niezwłoczne wdrożenie zalecanych aktualizacji lub przejście do wersji naprawczej wskazanej przez producenta.

Po stronie operacyjnej warto podjąć następujące działania:

  • potwierdzić wersję platformy i porównać ją z wydaniami objętymi poprawką,
  • przeanalizować logi HTTP, aplikacyjne i integracyjne pod kątem nietypowych żądań do publicznych endpointów,
  • sprawdzić ślady prób obejścia sandboxa, błędów wykonania i anomalii w uruchamianiu skryptów,
  • zweryfikować, czy nie doszło do nieautoryzowanych zmian workflow, reguł biznesowych, integracji lub konfiguracji,
  • uruchomić dodatkowe monitorowanie ruchu wychodzącego i możliwego ruchu bocznego do systemów powiązanych,
  • ograniczyć ekspozycję interfejsów publicznych do absolutnego minimum, jeśli architektura na to pozwala,
  • przygotować plan reagowania obejmujący izolację instancji, rotację poświadczeń oraz analizę zależności integracyjnych.

Warto także założyć, że publikacja technicznych szczegółów oraz rozwój wtórnych wariantów exploita mogą w krótkim czasie zwiększyć skalę skanowania i prób wykorzystania luki. Oznacza to potrzebę podniesienia priorytetu alertów związanych z ServiceNow.

Podsumowanie

CVE-2026-6875 to krytyczna luka typu RCE w ServiceNow AI Platform, która przeszła już z fazy ujawnienia do fazy aktywnej eksploatacji. O jej znaczeniu decydują trzy elementy: możliwość ataku bez uwierzytelnienia, potencjalna ucieczka z sandboxa oraz centralna rola ServiceNow w środowiskach przedsiębiorstw.

Dla zespołów bezpieczeństwa oznacza to konieczność szybkiego patchowania, przeglądu telemetrycznego i oceny wpływu na systemy zintegrowane z platformą. W obecnej sytuacji odkładanie działań obronnych należy traktować jako realne zwiększenie ryzyka kompromitacji.

Źródła

  1. BleepingComputer — Critical ServiceNow code execution flaw now exploited in attacks
  2. NVD — CVE-2026-6875
  3. ServiceNow Security Advisory KB3137947