En kritisk RCE-sårbarhet i ServiceNow utnyttjas enligt uppgifter i attacker, bara några dagar efter att säkerhetsuppdateringar blev tillgängliga för egenhostade instanser.

Sårbarheten, som har beteckningen CVE-2026-6875, påverkar ServiceNow AI Platform. Säkerhetsforskare varnar för att en oautentiserad angripare kan ta sig ur plattformens sandbox och köra kod på distans i komplexa angrepp.

ServiceNow har redan åtgärdat problemet i sina hostade instanser. Organisationer med egenhostade installationer bör däremot installera de tillgängliga säkerhetsuppdateringarna så snart som möjligt.

Forskare rapporterar aktivt utnyttjande

Hotinformationsföretaget Defused uppgav att det observerade försök att utnyttja CVE-2026-6875 den 17 juli.

Rapporterna kom kort efter att ServiceNow släppte uppdateringar för egenhostade kunder den 13 juli. Enligt Defused använder angripare en annan väg för att nå samma resultat med fjärrexekvering av kod som den ursprungliga forskningen beskrev.

Vid tidpunkten för rapporteringen hade ServiceNow inte bekräftat aktivt utnyttjande i sitt officiella säkerhetsmeddelande. Företaget uppgav fortsatt att det inte kände till några angrepp mot kundinstanser.

Rapporter från oberoende forskare visar ändå att organisationer bör behandla RCE-sårbarheten i ServiceNow som en brådskande uppdateringsprioritet.

Vad är CVE-2026-6875?

CVE-2026-6875 är en sårbarhet som låter angripare ta sig ur en sandbox före autentisering. Det innebär att en angripare kanske inte behöver giltiga inloggningsuppgifter för att försöka utnyttja problemet.

Searchlight Cyber upptäckte sårbarheten och rapporterade den privat till ServiceNow den 1 april.

Forskarna uppgav att ett lyckat angrepp kan låta en hotaktör kringgå begränsningar som isolerar kod i ServiceNow-miljön. Därifrån kan angriparen potentiellt köra kod på distans på den berörda plattformen.

Sårbarheter som möjliggör fjärrexekvering av kod är särskilt allvarliga eftersom de kan ge angripare en väg att stjäla data, installera skadlig kod, skapa varaktig åtkomst eller röra sig vidare i anslutna företagssystem.

Hostade kunder har fått en åtgärd

ServiceNow har åtgärdat RCE-sårbarheten i sina hostade miljöer. Kunder som använder företagets hanterade plattform bör därför redan ha skydd genom leverantörens åtgärder.

Kunder med egenhostade installationer ansvarar däremot själva för att installera relevanta uppdateringar.

Organisationer bör först identifiera alla ServiceNow-instanser i sin miljö. Därefter bör de kontrollera vilken version som används och uppgradera varje berörd egenhostad installation till en korrigerad version.

Säkerhetsteam bör också kontrollera att uppdateringen har slutförts i utvecklings-, test-, katastrofåterställnings- och produktionsmiljöer.

Därför är risken viktig för företag

ServiceNow AI Platform stödjer viktiga företagsprocesser, bland annat IT-tjänstehantering, säkerhetsarbete, kundsupport och automatiserade affärsprocesser.

ServiceNow uppger att plattformen hanterar över 100 miljarder arbetsflöden varje år och stöder mer än 100 000 AI-applikationer för företag. En stor andel av Fortune 500-företagen använder också plattformen.

Ett lyckat intrång kan därför påverka system som hanterar känslig affärsdata och viktiga verksamhetstjänster.

Företaget rapporterade även en separat säkerhetsincident förra månaden. Incidenten rörde oautentiserad åtkomst till data i kundinstanser genom en sårbar API-slutpunkt. ServiceNow kopplade senare aktiviteten till säkerhetsforskning och tester relaterade till bug bounty-program, snarare än skadliga angripare.

Vad organisationer bör göra nu

Organisationer som använder egenhostad ServiceNow bör installera korrigeringarna för CVE-2026-6875 omedelbart.

Dessutom bör säkerhetsteam granska loggar efter ovanlig aktivitet, oväntade begäranden, okända administratörsåtgärder och misstänkta utgående nätverksanslutningar. De bör också kontrollera att åtkomstkontroller och övervakningssystem fungerar som de ska.

Slutligen bör företag se till att deras incidenthanteringsplaner omfattar viktiga tredjepartsplattformar. Det rapporterade utnyttjandet av denna RCE-sårbarhet i ServiceNow visar hur snabbt angripare kan börja rikta in sig på allvarliga brister efter att säkerhetsuppdateringar har blivit offentliga.


0 svar till ”ServiceNow RCE-sårbarhet utnyttjas nu i attacker”