Các tác nhân đe dọa hiện đang khai thác một lỗi bảo mật nghiêm trọng mới được tiết lộ gây ảnh hưởng đến ServiceNow AI Platform, theo thông tin từ Defused Cyber.
Trong một bài đăng được chia sẻ trên X, công ty tình báo đe dọa này cho biết họ đang quan sát thấy việc khai thác trong thực tế lỗ hổng CVE-2026-6875 (điểm CVSS: 9.5). Đây là một lỗ hổng thoát khỏi sandbox (sandbox escape) có thể cho phép người dùng chưa xác thực thực thi mã tùy ý.
Các phiên bản đã được vá lỗi
Các bản vá cho lỗ hổng này đã được ServiceNow phát hành trong suốt tháng 6 cho các phiên bản sau:
- Brazil EA và Brazil GA
- Australia Patch 2
- Zurich Patch 7b và Zurich Patch 9
- Yokohama Patch 12 Hot Fix 1b và Yokohama Patch 13
Searchlight Cyber, đơn vị đã tiết lộ thêm các chi tiết kỹ thuật cụ thể, cho biết họ đã báo cáo vấn đề này vào ngày 1 tháng 4 năm 2026. Công ty bổ sung rằng lỗ hổng này cho phép chiếm quyền kiểm soát hoàn toàn ServiceNow instance cũng như tất cả các máy chủ proxy được kết nối.
Bên cạnh việc triển khai bản vá, ServiceNow đang "tăng cường bảo mật instance bằng cách hạn chế nghiêm ngặt các loại mã có thể chạy trong ngữ cảnh sandbox," nhà nghiên cứu bảo mật Adam Kues lưu ý.
Theo Defused, các nỗ lực khai thác nhắm vào cùng một endpoint trước khi xác thực ("/assessment_thanks.do") bằng cách sử dụng các yêu cầu HTTP POST. Mặc dù công cụ thoát sandbox (sandbox-escape gadget) dẫn đến cùng một phương thức thực thi mã cơ bản (code execution primitive), nó thực hiện thông qua một lộ trình khác đã được ghi lại trong mã khai thác thử nghiệm (PoC).
Khuyến nghị
Trước tình hình lỗ hổng đang bị khai thác tích cực, khách hàng sử dụng các phiên bản tự lưu trữ (self-hosted) được khuyến cáo áp dụng các bản vá ngay lập tức nếu chưa thực hiện để đối phó với mối đe dọa này.