【安全预警】ServiceNow AI平台高危漏洞CVE-2026-6875遭在野利用:未授权即可远程执行代码

来源: 昊群整理 作者: 昊群 发布时间: 2026-07-27 16:54:52 浏览次数: 35

ServiceNow AI平台(原Now Platform)近日被曝出严重安全漏洞CVE-2026-6875(CVSS 9.5),攻击者无需任何身份认证,仅需网络可达即可逃逸平台脚本沙箱、在服务器上远程执行任意代码。该漏洞于7月13日公开披露,仅4天后即出现在野利用,且攻击者使用了不同于公开PoC的利用路径,可绕过基于特征检测的规则。由于ServiceNow深度集成企业身份、工单与IT基础设施,一旦被攻陷影响范围远超平台本身。

7月中旬,威胁情报公司Defused确认,ServiceNow AI平台(即Now Platform)中的一个严重漏洞CVE-2026-6875已在现实环境中被积极利用。该漏洞由Searchlight Cyber于4月1日报送ServiceNow,7月13日厂商公开披露并发布补丁,但攻击者仅用约4天便开始利用,随后在7月18日至19日的周末形成更大规模攻击波。这不是孤立事件——近期SharePoint、Fortinet管理平面、Langflow、Ivanti等企业管理与自动化平台接连从"已打补丁"转为"被在野利用",企业核心平台正成为攻击者的重点目标。

 

【一、漏洞核心特征】

• 危险等级:CVSS 9.5(Critical),属于"未授权代码注入/沙箱逃逸"类漏洞。

 

• 利用门槛极低:攻击者只需向预认证端点 /assessment_thanks.do 发送特制HTTP POST请求,即可逃逸ServiceNow服务器端脚本沙箱并执行任意代码,无需账号、钓鱼或任何前期立足点。

 

• 利用路径已分化:攻击者实际使用的沙箱逃逸链与公开PoC不同,说明其可能已掌握独立利用技术,仅依赖特征检测的规则存在被绕过的风险。

 

• 影响范围广:ServiceNow承载IT服务管理、HR工单、安全运营及越来越多智能体AI工作流,并深度集成企业身份、工单数据与IT基础设施;其MID Server代理还可桥接云与内网,攻陷后可横向渗透至大量关联系统。

 

【二、值得警惕的信号】

截至7月20日,ServiceNow官方公告仍称"目前未掌握被利用证据",而Defused已确认在野攻击。这种"厂商公告滞后于真实利用"的错位,意味着安全团队不能被动等待官方更新,应以独立威胁情报为主要信号。此外,CVE-2026-6875并非孤立——它与同批披露的其他CVE(如CVE-2026-0542)共同构成同一AI Platform组件的多个未授权RCE入口,仅打单个补丁、不升级到指定版本,仍可能留下可利用通道。受影响的未修复版本涵盖Brazil、Australia、Zurich、Yokohama等多个产品族的较早版本,升级至对应补丁版本(如Yokohama Patch 13、Zurich Patch 9等)方可彻底封堵。

 

【三、企业应立即采取的防御动作】

• 确认补丁状态:自查ServiceNow实例版本,对照官方公告KB3137947升级至修复版本;托管实例亦需向厂商确认补丁已落地、未被定制回滚。

 

• 日志排查:检索 /assessment_thanks.do 等预认证端点的异常访问,重点关注外部IP、非工作时段的可疑POST请求及异常工作流变更。

 

• 缩小暴露面:在无法立即升级时,在网络层限制可达ServiceNow实例的IP范围作为临时缓解,但不可替代补丁;同时审查集成账号与API令牌是否已被新建或篡改。

 

• 平台级盘点:对SharePoint、Fortinet等同样承担"中枢"角色的平台,同步开展补丁与暴露面核查,避免成为下一个突破口。

 

【昊群业务关联】

漏洞从披露到被利用往往只有"窗口期"数天甚至更短,政企客户普遍面临"资产不清、补丁滞后、缺乏持续监测"的痛点。昊群可提供安全漏洞预警、补丁管理与安全加固服务,帮助客户在漏洞披露后第一时间完成风险排查、补丁验证与暴露面收敛,把安全风险控制在可控范围内。如需开展漏洞扫描、补丁评估或核心平台安全加固,欢迎联系昊群。

 

信息来源:Cloud Security Alliance、BleepingComputer、TechTimes、Defused威胁情报(2026-07)