Critical ServiceNow code execution flaw now exploited in attacks

1 minute de lecture

Mis à jour :

Exploitation active de la faille critique dans ServiceNow

La plateforme ServiceNow AI fait face à une vague d’attaques actives exploitant une vulnérabilité critique de type exécution de code à distance (RCE). Bien que l’éditeur ait publié des correctifs le 13 juillet, des chercheurs en cybersécurité ont confirmé des tentatives d’exploitation « in-the-wild », utilisant des vecteurs d’attaque légèrement différents des preuves de concept initialement documentées.

Points clés :

  • Nature de la menace : Une vulnérabilité de type « sandbox escape » permettant une exécution de code à distance (RCE) sans authentification.
  • Statut actuel : Les attaques ont commencé quelques jours seulement après la diffusion des correctifs officiels.
  • Portée : ServiceNow est une plateforme majeure utilisée par une large majorité des entreprises du Fortune 500, rendant cette faille particulièrement critique pour la sécurité des flux de travail en entreprise.
  • Divergence officielle : Malgré les preuves rapportées par des firmes de sécurité tierces, ServiceNow n’a pas encore officiellement reconnu l’exploitation active de cette vulnérabilité dans ses avis de sécurité.

Vulnérabilité :

  • CVE-2026-6875 : Faille critique permettant le contournement de l’authentification et l’évasion du bac à sable (sandbox) pour exécuter du code arbitraire sur la plateforme.

Recommandations :

  • Application immédiate des correctifs : Tous les clients utilisant des instances auto-hébergées doivent appliquer sans délai les mises à jour de sécurité fournies par ServiceNow (KB3137947).
  • Vérification des instances : Les organisations utilisant les instances hébergées par ServiceNow doivent s’assurer que leurs environnements sont à jour selon les directives de l’éditeur.
  • Surveillance accrue : Compte tenu de l’utilisation de méthodes d’exploitation variées, il est conseillé de surveiller étroitement les journaux d’accès aux points de terminaison (notamment /assessment_thanks.do) pour détecter toute activité suspecte.

Source