En kritisk RCE-sårbarhet i ServiceNow utnyttes angivelig i angrep, bare få dager etter at sikkerhetsoppdateringer ble tilgjengelige for selvhostede instanser.
Sårbarheten, som har betegnelsen CVE-2026-6875, påvirker ServiceNow AI Platform. Sikkerhetsforskere advarer om at en uautentisert angriper kan bryte ut av plattformens sandkasse og kjøre kode eksternt i komplekse angrep.
ServiceNow har allerede rettet problemet i sine hostede instanser. Organisasjoner med selvhostede installasjoner bør derimot installere de tilgjengelige sikkerhetsoppdateringene så snart som mulig.
Forskere rapporterer aktiv utnyttelse
Trusselinformasjonsselskapet Defused opplyste at det observerte forsøk på å utnytte CVE-2026-6875 17. juli.
Rapportene kom kort tid etter at ServiceNow lanserte oppdateringer for selvhostede kunder 13. juli. Ifølge Defused bruker angripere en annen metode for å nå samme resultat med ekstern kjøring av kode som den opprinnelige forskningen beskrev.
På tidspunktet for rapporteringen hadde ServiceNow ikke bekreftet aktiv utnyttelse i sitt offisielle sikkerhetsvarsel. Selskapet opplyste fortsatt at det ikke kjente til noen angrep mot kundeinstanser.
Rapporter fra uavhengige forskere viser likevel at organisasjoner bør behandle RCE-sårbarheten i ServiceNow som en hastesak for oppdatering.
Hva er CVE-2026-6875?
CVE-2026-6875 er en sårbarhet som lar angripere bryte ut av en sandkasse før autentisering. Det betyr at en angriper kanskje ikke trenger gyldige innloggingsopplysninger for å forsøke å utnytte problemet.
Searchlight Cyber oppdaget sårbarheten og rapporterte den privat til ServiceNow 1. april.
Forskerne opplyste at et vellykket angrep kan la en trusselaktør omgå begrensninger som isolerer kode i ServiceNow-miljøet. Derfra kan angriperen potensielt kjøre kode eksternt på den berørte plattformen.
Sårbarheter som muliggjør ekstern kjøring av kode, er særlig alvorlige fordi de kan gi angripere en vei til å stjele data, installere skadevare, opprette vedvarende tilgang eller bevege seg videre i tilknyttede virksomhetssystemer.
Hostede kunder har fått en løsning
ServiceNow har rettet RCE-sårbarheten i sine hostede miljøer. Kunder som bruker selskapets administrerte plattform, bør derfor allerede være beskyttet gjennom leverandørens tiltak.
Kunder med selvhostede installasjoner har derimot selv ansvaret for å installere de relevante oppdateringene.
Organisasjoner bør først identifisere alle ServiceNow-instanser i miljøet sitt. Deretter bør de kontrollere hvilken versjon som brukes, og oppgradere hver berørte selvhostede installasjon til en rettet versjon.
Sikkerhetsteam bør også kontrollere at oppdateringen er fullført i utviklings-, test-, katastrofegjenopprettings- og produksjonsmiljøer.
Derfor er risikoen viktig for virksomheter
ServiceNow AI Platform støtter viktige forretningsprosesser, blant annet IT-tjenesteadministrasjon, sikkerhetsarbeid, kundestøtte og automatiserte arbeidsprosesser.
ServiceNow opplyser at plattformen håndterer over 100 milliarder arbeidsflyter hvert år og støtter mer enn 100 000 AI-applikasjoner for bedrifter. En stor andel av Fortune 500-selskapene bruker også plattformen.
Et vellykket innbrudd kan derfor påvirke systemer som håndterer sensitive forretningsdata og viktige driftstjenester.
Selskapet rapporterte også en separat sikkerhetshendelse forrige måned. Hendelsen gjaldt uautentisert tilgang til data i kundeinstanser gjennom et sårbart API-endepunkt. ServiceNow koblet senere aktiviteten til sikkerhetsforskning og tester knyttet til bug bounty-programmer, snarere enn ondsinnede angripere.
Hva organisasjoner bør gjøre nå
Organisasjoner som bruker selvhostet ServiceNow, bør installere rettingene for CVE-2026-6875 umiddelbart.
I tillegg bør sikkerhetsteam gjennomgå logger for uvanlig aktivitet, uventede forespørsler, ukjente administratorhandlinger og mistenkelige utgående nettverkstilkoblinger. De bør også kontrollere at tilgangskontroller og overvåkingssystemer fungerer som de skal.
Til slutt bør virksomheter sørge for at planene for hendelseshåndtering omfatter viktige tredjepartsplattformer. Den rapporterte utnyttelsen av denne RCE-sårbarheten i ServiceNow viser hvor raskt angripere kan begynne å rette seg mot alvorlige feil etter at sikkerhetsoppdateringer blir offentlige.


0 responses to “ServiceNow RCE-sårbarhet utnyttes nå i angrep”