Critical ServiceNow AI Platform Flaw Exploited for Unauthenticated Code Execution

1 minute de lecture

Mis à jour :

Vulnérabilité critique d’exécution de code sur la plateforme AI de ServiceNow

Une faille critique identifiée dans la plateforme d’IA de ServiceNow fait l’objet d’une surveillance étroite en raison de rapports contradictoires concernant son exploitation active. Cette vulnérabilité permet à un attaquant non authentifié de s’échapper du “sandbox” (bac à sable) et d’exécuter du code arbitraire, entraînant potentiellement une compromission totale de l’instance ServiceNow et des serveurs proxy associés.

Points clés :

  • Nature de la faille : Évasion de bac à sable (sandbox escape) permettant l’exécution de code à distance (RCE) sans authentification.
  • Vecteur d’attaque : Utilisation d’une requête HTTP POST vers le point de terminaison /assessment_thanks.do.
  • Statut de l’exploitation : Bien que des chercheurs en sécurité aient signalé des preuves d’exploitation, ServiceNow a déclaré ne pas avoir observé de preuves directes d’attaques sur ses instances hébergées à ce jour.

Vulnérabilité associée :

  • CVE-2026-6875 : Score CVSS de 9.5 (Critique).

Recommandations :

  • Application des correctifs : Il est impératif pour tous les clients, en particulier ceux utilisant des versions auto-hébergées, de vérifier et d’appliquer les patchs de sécurité fournis par ServiceNow dès que possible.
  • Mise à jour des versions : S’assurer que les versions suivantes (ou supérieures) sont installées :
    • Brazil EA / GA
    • Australia Patch 2
    • Zurich Patch 7b / 9
    • Yokohama Patch 12 Hot Fix 1b / 13
  • Sécurisation renforcée : ServiceNow recommande également de restreindre strictement les types de code autorisés à s’exécuter au sein des environnements sandbox pour limiter l’impact de potentielles failles futures.

Source