ServiceNow AI platformā atklāta ievainojamība, kas ļauj uzbrucējam bez konta un bez paroles palaist kodu uz sveša servera. Kļūdai piešķirts apzīmējums CVE-2026-6875 un bīstamības vērtējums 9,5 no 10 pēc CVSS skalas. Pirmie uzbrukumi reālajā vidē sākās 18. jūlijā, tikai piecas dienas pēc tam, kad ServiceNow publiskoja ielāpu.
Ievainojamību atrada Searchlight Cyber pētnieks Adam Kues un aprīļa sākumā par to paziņoja ražotājam. ServiceNow savus mitinātos klientus salāpīja jau nākamajā dienā. Pašmitinātiem klientiem un partneriem ielāpi kļuva pieejami jūnija gaitā, bet publisks apraksts parādījās 13. jūlijā. Piecas dienas vēlāk sākās pirmie reālie uzbrukumi.
Kas ir ServiceNow
ServiceNow ir mākoņa platforma IT pakalpojumu pārvaldībai, ko lielas organizācijas izmanto atbalsta pieteikumu, darbplūsmu un iekšējo procesu automatizācijai. Daudzas instances ir pieejamas internetā, lai darbinieki un partneri tām varētu piekļūt no jebkuras vietas. Tieši šī pieejamība padara neautentificētu koda izpildi par nopietnu risku, jo uzbrucējam nav jāpārvar iekšējais tīkls, pietiek ar publisku adresi.
Platformu izmanto liela daļa pasaules lielāko uzņēmumu un daudzas valsts iestādes, tāpēc katra instance parasti glabā biļetes, darbinieku datus un savienojumus ar citām iekšējām sistēmām. Vērtējums 9,5 balstās tieši uz šo apvienojumu: uzbrukums notiek bez pieteikšanās, to var veikt attālināti un tā rezultāts ir pilnīga instances pārņemšana.
Kā darbojas caurums
ServiceNow ļauj klientiem rakstīt savu servera puses skriptu loģiku. Lai lietotāja kods nevarētu darīt visu pēc savas gribas, tas darbojas smilškastē, proti, ierobežotā vidē, kas neļauj piekļūt visai sistēmai. CVE-2026-6875 ir koda injekcijas kļūda, kas ļauj no šīs smilškastes izlauzties un palaist patvaļīgu kodu ar servera tiesībām.
Uzbrucējs kļūdu izmanto, sūtot īpaši sagatavotu HTTP pieprasījumu uz galapunktu /assessment_thanks.do. Šis galapunkts atbild pirms pieteikšanās, tāpēc uzbrukumam nav vajadzīgs ne konts, ne pikšķerēšana, ne iepriekšējs atbalsta punkts tīklā. Pietiek ar tīkla savienojumu līdz ievainojamai instancei. Pēc pētnieku vārdiem, veiksmīgs uzbrukums dod pilnu kontroli pār ServiceNow instanci un visiem tai pieslēgtajiem starpniekserveriem.
Smilškastes izlaušanās uzbrukumi ir bīstami tāpēc, ka platformas parasti paļaujas uz smilškasti kā galveno robežu starp klienta kodu un servera pilnajām tiesībām. Kad šī robeža krīt, klienta skriptu vidi var izmantot, lai palaistu jebko ar servera tiesībām. ServiceNow gadījumā tas nozīmē piekļuvi datiem, konfigurācijai un pieslēgtajiem starpniekserveriem, kas savieno instanci ar iekšējo tīklu.
Uzbrukumi apiet ielāpu pa citu ceļu
Uzbrukumus reālajā vidē fiksēja draudu izpētes firma Defused. Par tiem ziņo Help Net Security un BleepingComputer. Novērotās kravas sasniedz to pašu koda izpildes punktu pa citu smilškastes izlaušanās ceļu, nevis to, kuru dokumentēja Searchlight Cyber. Tas nozīmē, ka uzbrucēji paši atraduši alternatīvu izlaušanās metodi, nevis pārņēmuši publiskoto pierādījuma kodu.
Jebkurš neautentificēts uzbrucējs ar tīkla piekļuvi ievainojamai instancei var iedarbināt kļūdu bez akreditācijas datiem, bez pikšķerēšanas un bez iepriekšēja atbalsta punkta organizācijā.
Pirmās kravas parādījās piektdien, 18. jūlijā, aktīvu ļaunprātīgu izmantošanu drošības komandas apstiprināja nedēļas nogalē. Laika starpība starp publisku aprakstu un pirmajiem uzbrukumiem bija piecas dienas. Mitinātie klienti bija aizsargāti jau kopš aprīļa, bet pašmitinātie klienti, kas atjauninājumu neuzstādīja jūnijā vai 13. jūlijā, palika atklāti tieši tajā logā, kad uzbrukumi sākās.
Kuras versijas skartas
ServiceNow drošības paziņojumā uzskaita skartos laidienus: Brazil EA un Brazil GA, Australia Patch 2, Zurich Patch 7b un Patch 9, kā arī Yokohama Patch 12 Hot Fix 1b un Patch 13. Mitinātās instances ražotājs jau ir salāpījis pats. Pašmitinātiem klientiem jāuzstāda 13. jūlija atjauninājums.
Ko dara ielāps un ko darīt administratoriem
Jūlija atjauninājums pievieno funkciju Guarded Script, kas ierobežo, kāda veida kodu vispār drīkst palaist smilškastes kontekstos. ServiceNow to apraksta kā instances drošības pastiprināšanu, lai novērstu turpmākus izlaušanās mēģinājumus. Ražotājs uzsver, ka nav novērojis pazīmes par uzbrukumiem tā paša mitinātajām instancēm, bet aicina visus klientus ielāpu uzstādīt nekavējoties.
ServiceNow ir plaši izmantota IT pakalpojumu pārvaldības platforma lielos uzņēmumos un valsts iestādēs. Viena pārņemta instance var kalpot par ieejas punktu daudzām saistītām sistēmām, tāpēc administratoriem, kas platformu tur uz savas infrastruktūras, ielāpa uzstādīšana ir steidzama. Vērts pārbaudīt tīmekļa servera žurnālus par POST pieprasījumiem uz /assessment_thanks.do, jo tieši šo galapunktu izmanto novērotie uzbrukumi. Papildu norāde ir negaidīti procesi vai izejošie savienojumi no ServiceNow servera, kā arī jauni administratora konti instancē. Ielāpa uzstādīšana pie daļas pašmitināto klientu aizkavējās pēc publiska apraksta. Tieši šo logu izmantoja pirmie uzbrukumi 18. jūlijā.
Avoti
- Help Net Security: ServiceNow pre-auth RCE exploited in the wild (CVE-2026-6875)
- BleepingComputer: Critical ServiceNow code execution flaw now exploited in attacks
- The Hacker News: Critical ServiceNow AI Platform Flaw Exploited
- ServiceNow: CVE-2026-6875 Sandbox Escape (KB3137947)
- securityonline.info: ServiceNow Sandbox Escape CVE-2026-6875
Komentāri
Šim rakstam vēl nav komentāru. Esi pirmais, kurš dalās ar savu viedokli.