Los piratas informáticos aprovechan la vulnerabilidad crítica de ServiceNow en ataques activos

Los piratas informáticos están explotando activamente CVE-2026-6875, una vulnerabilidad crítica de ServiceNow AI Platform que puede permitir que un atacante no autenticado ejecute código en una instancia vulnerable.

La falla permite a los atacantes llegar a una ruta de ejecución de JavaScript del lado del servidor antes de la autenticación y luego escapar del entorno limitado de secuencias de comandos de ServiceNow. Una explotación exitosa podría exponer datos confidenciales de la plataforma y brindar a los atacantes un amplio control sobre el entorno afectado.

ServiceNow ha parcheado entornos alojados y ha publicado actualizaciones para clientes y socios autohospedados. Las organizaciones que ejecutan sus propias instancias deben instalar las actualizaciones de seguridad pertinentes de inmediato.

CVE-2026-6875 recibe una puntuación de gravedad crítica de 9,5

ElEntrada de la base de datos nacional de vulnerabilidades para CVE-2026-6875describe el problema como una vulnerabilidad de ejecución remota de código en ServiceNow AI Platform.

ServiceNow asignó a la vulnerabilidad una puntuación CVSS 4.0 de 9,5 sobre 10. La calificación refleja la posibilidad de daños graves a la confidencialidad, la integridad y la disponibilidad en todo el sistema vulnerable y los entornos conectados.

El ataque no requiere una cuenta de ServiceNow ni la interacción del usuario. Sin embargo, la evaluación CVSS enumera una alta complejidad de ataque, lo que significa que la explotación depende de condiciones técnicas específicas y de un escape exitoso del sandbox.

Detalle de vulnerabilidadInformación
identificador CVECVE-2026-6875
Producto afectadoPlataforma de IA ServiceNow
Tipo de vulnerabilidadEscape de la zona de pruebas de autenticación previa y ejecución remota de código
Puntuación CVSS 4.09.5, crítico
Se requiere autenticaciónNo
Se requiere interacción del usuarioNo
Complejidad del ataqueAlto
Fecha de divulgación pública13 de julio de 2026

Cómo funciona la vulnerabilidad ServiceNow

El investigador de Searchlight Cyber, Adam Kues, descubrió que los datos controlados por un atacante podrían llegar al sistema de consulta GlideRecord de ServiceNow. GlideRecord proporciona una interfaz de programación de aplicaciones para consultar tablas dentro de la plataforma.

El problema se produjo porque los filtros de consulta de ServiceNow admiten expresiones de JavaScript. Bajo ciertas condiciones, la entrada no autenticada podría alcanzar esta funcionalidad y desencadenar la evaluación del script del lado del servidor.

ElAnálisis técnico de Searchlight Cyberidentificó un punto de ejecución de acceso público en el/assessment_thanks.dopunto final.

Los atacantes pueden apuntar al punto final de la evaluación

El punto final vulnerable acepta un parámetro llamadosysparm_assessable_type. ServiceNow pasó el valor proporcionado a una consulta GlideRecord que involucra elasmt_metric_typemesa.

Un atacante podría utilizar una expresión JavaScript especialmente construida en este parámetro. ServiceNow inicialmente evaluó el script dentro de un entorno restringido llamado GlideSystemSandbox.

El sandbox limita el acceso a funciones peligrosas de la plataforma. Los investigadores encontraron varias técnicas para escapar de esas restricciones y alcanzar capacidades más potentes del lado del servidor.

  • Los atacantes pueden llegar a la ruta vulnerable sin iniciar sesión.
  • La entrada maliciosa pasa a través delsysparm_assessable_typeparámetro.
  • La plataforma evalúa JavaScript dentro de un entorno limitado de pruebas.
  • Un escape exitoso de la zona de pruebas permite una ejecución de código más amplia.
  • El ataque puede comprometer la instancia de ServiceNow y los sistemas conectados.

Los ataques activos utilizan un método diferente de escape de la zona de pruebas

Los investigadores de inteligencia de amenazas de Defused informaron haber observado explotación en estado salvaje poco después de que la vulnerabilidad se hiciera pública.

Los ataques apuntaron al mismo/assessment_thanks.dopunto de entrada documentado por Searchlight Cyber. Sin embargo, las cargas útiles observadas supuestamente utilizaron una ruta de escape de sandbox diferente para alcanzar la misma capacidad de ejecución de código.

De acuerdo ainformar sobre los ataques activos de ServiceNow, los primeros intentos de explotación se detectaron el viernes 17 de julio, cuatro días después de que el CVE se hiciera público.

ServiceNow no ha vinculado ataques a sus instancias alojadas

ServiceNow reconoció los informes de actividad de explotación, pero dijo que su investigación no había encontrado evidencia que conectara esa actividad con instancias alojadas por la empresa.

Esta distinción es importante porque ServiceNow comenzó a implementar protecciones en entornos alojados antes de la divulgación pública. Las instalaciones autohospedadas pueden permanecer expuestas cuando los administradores no hayan instalado las actualizaciones proporcionadas.

La compañía continúa recomendando que los clientes alojados y autohospedados confirmen que han recibido los parches pertinentes o se han actualizado a una versión segura.

¿Qué versiones de ServiceNow se ven afectadas?

La vulnerabilidad afecta a las versiones de ServiceNow AI Platform anteriores a las versiones parcheadas que figuran en el aviso de seguridad y el registro CVE.

Elregistro oficial CVEidentifica las versiones afectadas de las familias de versiones de Australia, Yokohama, Zurich y Brasil.

Los clientes no deben confiar únicamente en el apellido. Deben comparar el nivel completo de parche o revisión con las versiones seguras proporcionadas por ServiceNow.

familia de lanzamientoRequisito de actualización
AustraliaActualización al parche 2 de Australia o posterior
YokohamaActualice al Hot Fix 1b del parche 12 de Yokohama, al parche 13 de Yokohama o posterior
ZúrichActualización al parche 7b de Zurich, parche 9 de Zurich o posterior
BrasilActualice a Brasil EA, Brasil GA o una versión segura posterior según lo indique ServiceNow

Los administradores deben consultar su cuenta de soporte de ServiceNow para conocer el parche exacto aplicable a su implementación. La disponibilidad de la versión puede diferir entre clientes alojados, clientes autohospedados y socios.

Una explotación exitosa podría comprometer toda la instancia

Searchlight Cyber ​​dijo que la vulnerabilidad podría comprometer completamente una instancia de ServiceNow. La plataforma suele contener valiosa información operativa, de empleados, de clientes y de seguridad.

Un atacante con ejecución de código del lado del servidor podría potencialmente acceder a tablas, eludir los controles normales de las aplicaciones, robar registros, alterar flujos de trabajo o crear cuentas privilegiadas.

Elinvestigación sobre el escape de la zona de pruebas de ServiceNowTambién advirtió que los atacantes podrían llegar a los sistemas proxy conectados. Esto incluye servidores MID utilizados para conectar ServiceNow con redes internas y servicios empresariales.

Impacto potencialPosible resultado
Acceso a datos de la plataformaRobo de tickets, registros de usuarios, datos de configuración e información comercial
control administrativoCreación de cuentas o cambios de roles y permisos
Manipulación del flujo de trabajoModificación de procesos automatizados de negocio y TI.
Exposición de credencialesAcceso a secretos, tokens o credenciales almacenados en registros de la plataforma
Acceso al servidor MIDPosible movimiento hacia una infraestructura interna conectada

ServiceNow publicó actualizaciones antes de la divulgación pública

Searchlight Cyber ​​informó la vulnerabilidad a ServiceNow el 1 de abril de 2026. Luego, el proveedor comenzó a abordar el problema en entornos alojados de clientes.

ServiceNow reveló públicamente CVE-2026-6875 y publicó la información de seguridad relacionada el 13 de julio. También proporcionó actualizaciones de seguridad a clientes y socios autohospedados.

ElAviso de seguridad de ServiceNowInsta a los clientes a aplicar las actualizaciones apropiadas o pasar a una versión parcheada lo antes posible.

El script protegido añade otra capa de protección

Las organizaciones también deben habilitar Guarded Script cuando sea compatible. Esta característica restringe la sintaxis de JavaScript permitida en expresiones de consulta en espacio aislado.

Guarded Script puede bloquear construcciones que los atacantes suelen necesitar al crear cargas útiles complejas de escape de sandbox. Los elementos restringidos incluyen asignaciones, declaraciones de funciones, declaraciones de variables, declaraciones de flujo de control y declaraciones múltiples.

Este control puede reducir la superficie de ataque disponible, pero los administradores no deben tratarlo como un reemplazo de la instalación de la actualización de seguridad de ServiceNow.

  • Aplique el parche del proveedor antes de confiar en las mitigaciones de configuración.
  • Habilite el script protegido donde la implementación lo admita.
  • Restrinja el acceso directo a Internet a las interfaces administrativas.
  • Revise la exposición de instancias de ServiceNow autohospedadas.
  • Limite la comunicación entre los servidores MID y los sistemas internos.

Cómo buscar explotación CVE-2026-6875

Los equipos de seguridad deben inspeccionar los registros web y de aplicaciones en busca de solicitudes inusuales para/assessment_thanks.do, en particular solicitudes que contengansysparm_assessable_typeparámetro.

Solicitudes que contienenjavascript:, fragmentos de script codificados, valores inusualmente largos o errores repetidos merecen una investigación inmediata. Los defensores deben conservar los registros relevantes antes de reiniciar o actualizar los sistemas afectados.

Los administradores también deben revisar el entorno en busca de signos de que un atacante obtuvo acceso después de explotar la vulnerabilidad.

  1. Buscar registros para solicitudes de/assessment_thanks.do.
  2. Inspeccionar los valores suministrados a través desysparm_assessable_type.
  3. Identifique expresiones de JavaScript y cargas útiles codificadas en parámetros de consulta.
  4. Revise los usuarios, grupos, roles y cuentas de administrador creados recientemente.
  5. Busque cambios inesperados en scripts, flujos de trabajo, reglas comerciales y trabajos programados.
  6. Investigue comandos inusuales del servidor MID y conexiones salientes.
  7. Rote las credenciales, los tokens y los secretos de integración expuestos.
  8. Revocar sesiones sospechosas y acceso a API.

ServiceNow gestiona la implementación de parches para su plataforma alojada, pero las organizaciones con instalaciones autohospedadas tienen una mayor responsabilidad a la hora de confirmar el estado de sus actualizaciones.

Las implementaciones orientadas a Internet crean el mayor riesgo inmediato porque los atacantes pueden llegar al punto final vulnerable de autenticación previa sin obtener credenciales.

lo últimoInforme de explotación CVE-2026-6875muestra que los atacantes comenzaron a probar la falla a los pocos días de su divulgación pública. La aplicación de parches retrasados ​​da a los actores de amenazas más tiempo para refinar las cargas útiles e identificar los sistemas expuestos.

Las organizaciones deberían aplicar parches antes de seguir investigando

Los administradores primero deben confirmar que cada instancia de ServiceNow ejecute una versión parcheada. Luego deben revisar los registros y los cambios del sistema en busca de evidencia de la actividad que ocurrió antes de la actualización.

La aplicación de un parche cierra la vulnerabilidad, pero no elimina cuentas, scripts, tokens u otros cambios creados durante un compromiso anterior.

ElAviso ServiceNow CVE-2026-6875sigue siendo la fuente principal de información sobre parches específicos del cliente. Las organizaciones que no puedan verificar su estado deben comunicarse con el soporte de ServiceNow y restringir el acceso externo hasta que completen la actualización.

Preguntas frecuentes

¿Qué es CVE-2026-6875?

CVE-2026-6875 es una vulnerabilidad crítica de ejecución remota de código en ServiceNow AI Platform. Puede permitir que un atacante no autenticado alcance una ruta de ejecución de JavaScript del lado del servidor y escape del entorno limitado de secuencias de comandos de la plataforma en condiciones específicas.

¿Se está explotando activamente CVE-2026-6875?

Sí. Los investigadores de inteligencia de amenazas han informado de intentos de explotación en la naturaleza. Los ataques observados se dirigieron a los sitios de acceso público.assessment_thanks.dopunto final, pero utilizó una ruta de escape de la zona de pruebas diferente a la de la prueba de concepto de investigación publicada.

¿CVE-2026-6875 requiere autenticación?

No. Un atacante puede intentar explotar la vulnerabilidad sin una cuenta ServiceNow válida. El ataque tampoco requiere interacción del usuario, aunque la evaluación CVSS de ServiceNow clasifica la complejidad del ataque como alta.

¿A qué punto final de ServiceNow está dirigido?

La investigación pública y los ataques observados apuntan a/assessment_thanks.dopunto final. Las solicitudes sospechosas pueden incluir entradas maliciosas en elsysparm_assessable_typeparámetro.

¿ServiceNow ha parcheado CVE-2026-6875?

Sí. ServiceNow implementó actualizaciones en entornos alojados y proporcionó parches a clientes y socios autohospedados. Los administradores deben confirmar que su versión completa y el nivel de parche coincidan con una versión segura enumerada por ServiceNow.

¿Qué deberían hacer ahora los administradores de ServiceNow?

Los administradores deben instalar la actualización de seguridad adecuada, habilitar Guarded Script cuando sea compatible, inspeccionar registros en busca de archivos sospechosos.assessment_thanks.dosolicitudes, revisar nuevas cuentas y scripts privilegiados, investigar la actividad del servidor MID y rotar credenciales potencialmente expuestas.