PT-2026-57852 · Servicenow · Servicenow Ai Platform
CVE-2026-6875
·
Publicado
2026-07-13
·
Atualizado
2026-07-21
CVSS v4.0
9.5
Crítica
| Vetor | AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
ServiceNow AI Platform (versões afetadas não especificadas)
Description
Uma falha de execução remota de código não autenticada existe na ServiceNow AI Platform devido a um escape de sandbox do lado do servidor. O problema envolve uma cadeia de ataque inovadora utilizando
GlideRecord, avaliação de JavaScript e Script Includes para romper o ambiente de sandbox e executar código arbitrário dentro da plataforma. A vulnerabilidade é explorada através do endpoint de API /assessment thanks.do. Esta plataforma é amplamente utilizada, alimentando mais de 100.000 aplicativos de IA empresariais e atendendo 85% das empresas da Fortune 500. Embora o fornecedor tenha afirmado inicialmente não ter conhecimento de exploração, pesquisadores de inteligência de ameaças confirmaram ataques ativos no mundo real usando payloads que atingem a primitiva de execução de código por rotas diferentes das provas de conceito publicadas.Recommendations
Atualize para uma versão corrigida imediatamente.
Revise as novas proteções do Guarded Script.
Monitore as requisições em busca de atividades anômalas.
Correção
RCE
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Servicenow Ai Platform