Falla crítica en la plataforma de IA de ServiceNow explotada para la ejecución de código no autenticado – CYBERDEFENSA.MX

Los actores de amenazas ahora están explotando una falla de seguridad crítica recientemente revelada que afecta a ServiceNow AI Platform, según Cibernético desactivado.

En una publicación compartida en X, la firma de inteligencia de amenazas dijo que está observando la explotación salvaje de CVE-2026-6875 (Puntuación CVSS: 9,5), una vulnerabilidad de escape de sandbox que podría permitir a un usuario no autenticado ejecutar código arbitrario.

Los parches para el defecto fueron liberado por ServiceNow durante todo junio en las siguientes versiones:

  • Brasil EA y Brasil GA
  • Parche australiano 2
  • Parche Zurich 7b y Parche Zurich 9
  • Revisión 1b del parche 12 de Yokohama y parche 13 de Yokohama
Ciberseguridad

Searchlight Cyber, que reveló detalles técnicos adicionales, dijo que informó el problema el 1 de abril de 2026 y agregó que permite un compromiso completo de la instancia de ServiceNow, así como de todos los servidores proxy conectados.

Además de implementar una solución, ServiceNow está «mejorando la seguridad de las instancias al restringir severamente el tipo de código que se puede ejecutar en contextos sandbox», dijo el investigador de seguridad Adam Kues. anotado.

Según Defused, los esfuerzos de explotación apuntan al mismo punto final de autenticación previa («/assessment_thanks.do») mediante solicitudes POST HTTP, aunque el dispositivo de escape de la zona de pruebas conduce a la misma primitiva de ejecución de código por una ruta diferente documentada en el exploit de prueba de concepto (PoC).

A la luz de la explotación activa, se recomienda a los clientes de versiones autohospedadas que apliquen las correcciones, si aún no lo han hecho, para contrarrestar la amenaza.

Falla de ServiceNow explotada para obtener acceso no autorizado a instancias de clientes – CYBERDEFENSA.MX

ServiceNow advirtió sobre un incidente de seguridad en el que actores de amenazas desconocidos explotaron una falla para obtener acceso no autorizado más profundo a instancias susceptibles.

«El 5 de junio de 2026, ServiceNow aplicó una actualización de seguridad a las instancias alojadas de los clientes», reveló la compañía en un consultivo que requiere acceso del cliente. «La actualización se refería a un problema de seguridad que podría permitir que un usuario no autenticado, en determinadas circunstancias, obtuviera un mayor acceso a las instancias de ServiceNow de lo previsto».

La actualización de seguridad realiza cambios en la configuración de un terminal para limitar este acceso a usuarios autenticados. La falla de seguridad actualmente no tiene un identificador CVE. Detalles del problema surgió por primera vez en Reddit.

ServiceNow dijo que detectó actividad anómala relacionada con el problema de seguridad y que observó evidencia de consultas exitosas de tablas de instancias contra un «subconjunto de clientes». Los clientes afectados han sido notificados, añadió.

Ciberseguridad

«El problema de seguridad se refiere a los clientes que están en la versión de la plataforma de Australia o que realizaron ciertos cambios de configuración en instancias en versiones anteriores a Australia», señaló.

Un comentario de Reddit de un usuario llamado «d3s7iny» reclamado que su equipo de seguridad informó la vulnerabilidad a ServiceNow, y agregó que la compañía de software había estado consciente del problema internamente desde el 7 de abril de 2026. Durante aproximadamente dos meses, se dice que ServiceNow lo clasificó como un problema no urgente, con planes de solucionarlo en una actualización futura.

Hacker News se ha puesto en contacto con ServiceNow para solicitar comentarios y actualizaremos la historia si recibimos una respuesta.

(Esta es una historia en desarrollo. Vuelva a consultarla para obtener más detalles).