Атакуващите са започнали да експлоатират критична уязвимост (CVE-2026-6875) в платформата ServiceNow AI Platform, според компанията за разузнаване на заплахи Defused.
Известна преди като Now Platform, ServiceNow AI Platform е платформа като услуга (PaaS) от корпоративен клас, която помага на компаниите да интегрират изкуствен интелект в основните си работни процеси.
Компанията за киберсигурност Searchlight Cyber, която откри тази критична уязвимост и докладва за нея на 1 април, заявява, че тя позволява на неидентифицирани атакуващи да избягат от изолираната среда (пясъчника) и да изпълнят код отдалечено в рамките на платформата ServiceNow при атаки с висока сложност.
ServiceNow коригира уязвимостта в хостваните инстанции и пусна актуализации за сигурност за CVE-2026-6875 за локално хоствани инстанции преди една седмица, на 13 юли.
През уикенда изследователи по сигурността от Defused потвърдиха, че атакуващите са започнали да експлоатират уязвимостта в реална среда, като първите опити са наблюдавани в петък, дни след като ServiceNow издаде корекциите за сигурност.
„Наблюдаваме експлоатация в реална среда на уязвимостта за отдалечено изпълнение на код (RCE) чрез бягство от изолираната среда преди аутентификация в ServiceNow (CVE-2026-6875)“, предупреди Defused в публикация в събота.
„Злонамереният код засяга същата точка преди аутентификация, документирана от SLCyberSec (/assessment_thanks.do), но методът за бягство от изолираната среда достига до същата функционалност за изпълнение на код по различен път от техния публикуван доказателствен концепт (PoC).“
ServiceNow все още не е отбелязала тази уязвимост като активно експлоатирана и в официалното си становище все още твърди, че „към момента не е запозната с експлоатация срещу инстанции на ServiceNow“.
Въпреки това компанията съветва всички клиенти, които все още не са го направили, да защитят системите си срещу атаки, като преминат към коригирана версия възможно най-скоро.
Говорител на ServiceNow не беше открит веднага за коментар, когато BleepingComputer се свърза с тях, за да потвърди доклада на Defused, че CVE-2026-6875 се експлоатира активно в момента.
Миналия месец ServiceNow също така разкри поверително инцидент със сигурността, при който атакуващи са извличали данни от клиентски инстанции чрез експлоатиране на уязвимост за достъп без аутентификация чрез уязвим API интерфейс.
В последващо изявление компанията свърза инцидента с изследователи по сигурността или проучвания на клиенти, свързани с програми за докладване на уязвимости срещу заплащане (bug bounty), а не със злонамерени субекти.
ServiceNow споделя, че нейната платформа AI Platform изпълнява повече от 100 милиарда работни процеси всяка година и захранва над 100 000 корпоративни AI приложения в 85% от всички компании в списъка Fortune 500.