Critical ServiceNow code execution flaw now exploited in attacks
Mis à jour :
Exploitation active de la faille critique dans ServiceNow
La plateforme ServiceNow AI fait face à une vague d’attaques actives exploitant une vulnérabilité critique de type exécution de code à distance (RCE). Bien que l’éditeur ait publié des correctifs le 13 juillet, des chercheurs en cybersécurité ont confirmé des tentatives d’exploitation « in-the-wild », utilisant des vecteurs d’attaque légèrement différents des preuves de concept initialement documentées.
Points clés :
- Nature de la menace : Une vulnérabilité de type « sandbox escape » permettant une exécution de code à distance (RCE) sans authentification.
- Statut actuel : Les attaques ont commencé quelques jours seulement après la diffusion des correctifs officiels.
- Portée : ServiceNow est une plateforme majeure utilisée par une large majorité des entreprises du Fortune 500, rendant cette faille particulièrement critique pour la sécurité des flux de travail en entreprise.
- Divergence officielle : Malgré les preuves rapportées par des firmes de sécurité tierces, ServiceNow n’a pas encore officiellement reconnu l’exploitation active de cette vulnérabilité dans ses avis de sécurité.
Vulnérabilité :
- CVE-2026-6875 : Faille critique permettant le contournement de l’authentification et l’évasion du bac à sable (sandbox) pour exécuter du code arbitraire sur la plateforme.
Recommandations :
- Application immédiate des correctifs : Tous les clients utilisant des instances auto-hébergées doivent appliquer sans délai les mises à jour de sécurité fournies par ServiceNow (KB3137947).
- Vérification des instances : Les organisations utilisant les instances hébergées par ServiceNow doivent s’assurer que leurs environnements sont à jour selon les directives de l’éditeur.
- Surveillance accrue : Compte tenu de l’utilisation de méthodes d’exploitation variées, il est conseillé de surveiller étroitement les journaux d’accès aux points de terminaison (notamment
/assessment_thanks.do) pour détecter toute activité suspecte.
