En kritisk RCE-sårbarhed i ServiceNow udnyttes angiveligt i angreb, blot få dage efter at sikkerhedsopdateringer blev tilgængelige for selvhostede instanser.
Sårbarheden, der har betegnelsen CVE-2026-6875, påvirker ServiceNow AI Platform. Sikkerhedsforskere advarer om, at en uautoriseret angriber kan bryde ud af platformens sandbox og køre kode eksternt i komplekse angreb.
ServiceNow har allerede rettet problemet i sine hostede instanser. Organisationer med selvhostede installationer bør derimod installere de tilgængelige sikkerhedsopdateringer hurtigst muligt.
Forskere rapporterer aktiv udnyttelse
Trusselsinformationsvirksomheden Defused oplyste, at den observerede forsøg på at udnytte CVE-2026-6875 den 17. juli.
Rapporterne kom kort efter, at ServiceNow udsendte opdateringer til selvhostede kunder den 13. juli. Ifølge Defused bruger angribere en anden metode til at opnå det samme resultat med fjernudførelse af kode, som den oprindelige forskning beskrev.
På tidspunktet for rapporteringen havde ServiceNow ikke bekræftet aktiv udnyttelse i sit officielle sikkerhedsvarsel. Virksomheden oplyste fortsat, at den ikke kendte til angreb mod kundeinstanser.
Rapporter fra uafhængige forskere viser dog, at organisationer bør behandle RCE-sårbarheden i ServiceNow som en hastende opdateringsprioritet.
Hvad er CVE-2026-6875?
CVE-2026-6875 er en sårbarhed, der lader angribere bryde ud af en sandbox før autentificering. Det betyder, at en angriber måske ikke behøver gyldige loginoplysninger for at forsøge at udnytte problemet.
Searchlight Cyber opdagede sårbarheden og rapporterede den privat til ServiceNow den 1. april.
Forskerne oplyste, at et vellykket angreb kan lade en trusselsaktør omgå begrænsninger, som isolerer kode i ServiceNow-miljøet. Derfra kan angriberen potentielt køre kode eksternt på den berørte platform.
Sårbarheder, der muliggør fjernudførelse af kode, er særligt alvorlige, fordi de kan give angribere en vej til at stjæle data, installere malware, skabe vedvarende adgang eller bevæge sig videre i tilknyttede virksomhedssystemer.
Hostede kunder har fået en løsning
ServiceNow har rettet RCE-sårbarheden i sine hostede miljøer. Kunder, der bruger virksomhedens administrerede platform, bør derfor allerede være beskyttet gennem leverandørens tiltag.
Kunder med selvhostede installationer har derimod selv ansvaret for at installere de relevante opdateringer.
Organisationer bør først identificere alle ServiceNow-instanser i deres miljø. Derefter bør de kontrollere, hvilken version der bruges, og opgradere hver berørt selvhostet installation til en rettet version.
Sikkerhedsteams bør også kontrollere, at opdateringen er fuldført i udviklings-, test-, katastrofegendannelses- og produktionsmiljøer.
Derfor er risikoen vigtig for virksomheder
ServiceNow AI Platform understøtter vigtige forretningsprocesser, herunder IT-servicestyring, sikkerhedsarbejde, kundesupport og automatiserede forretningsprocesser.
ServiceNow oplyser, at platformen håndterer over 100 milliarder arbejdsgange hvert år og understøtter mere end 100.000 AI-applikationer til virksomheder. En stor andel af Fortune 500-virksomhederne bruger også platformen.
Et vellykket indbrud kan derfor påvirke systemer, der håndterer følsomme forretningsdata og vigtige driftsydelser.
Virksomheden rapporterede også en separat sikkerhedshændelse sidste måned. Hændelsen omfattede uautoriseret adgang til data i kundeinstanser gennem et sårbart API-endepunkt. ServiceNow koblede senere aktiviteten til sikkerhedsforskning og tests relateret til bug bounty-programmer frem for ondsindede angribere.
Hvad organisationer bør gøre nu
Organisationer, der bruger selvhostet ServiceNow, bør installere rettelserne til CVE-2026-6875 med det samme.
Derudover bør sikkerhedsteams gennemgå logfiler for usædvanlig aktivitet, uventede anmodninger, ukendte administratorhandlinger og mistænkelige udgående netværksforbindelser. De bør også kontrollere, at adgangskontroller og overvågningssystemer fungerer som forventet.
Til sidst bør virksomheder sikre, at deres planer for hændelseshåndtering omfatter vigtige tredjepartsplatforme. Den rapporterede udnyttelse af denne RCE-sårbarhed i ServiceNow viser, hvor hurtigt angribere kan begynde at rette sig mod alvorlige fejl, efter at sikkerhedsopdateringer bliver offentlige.


0 svar til “ServiceNow RCE-sårbarhed udnyttes nu i angreb”