ServiceNow-AI-Plattform durch kritische Sicherheitslücke kompromittiert
Hacker nutzen einen kritischen Fehler in der ServiceNow-AI-Plattform aus, der Workflows bei großen Unternehmen beeinträchtigt. Sofortige Maßnahmen werden für selbst gehostete Benutzer empfohlen.

Wichtigste Punkte
- Angreifer begannen am Freitag, dem 21. Juli 2023, damit, eine kritische Sicherheitslücke in der ServiceNow-AI-Plattform, CVE-2026-6875, in Liveangriffen auszunutzen.
- ServiceNow verarbeitet jährlich über 100 Milliarden Workflows und wird von 85 % der Fortune-500-Unternehmen genutzt.
- ServiceNow veröffentlichte Sicherheitspatches am 13. Juli 2023, aber die Ausnutzung begann eine Woche später.
- Defused, ein Threat-Intelligence-Unternehmen, bestätigte die Angriffe, die zunächst von ThreatVectr gemeldet wurden.
Eine kritische Sicherheitslücke in der ServiceNow-AI-Plattform, ehemals als Now Platform bekannt, wird aktiv von Cyberkriminellen ausgenutzt. Dieser Fehler, gekennzeichnet als CVE-2026-6875, ermöglicht es Angreifern, die Authentifizierung zu umgehen und ihren eigenen Code auf dem Server auszuführen. Einfach ausgedrückt können Angreifer in das System eindringen, ohne einen Benutzernamen oder ein Passwort zu benötigen, und möglicherweise sensible Daten in dem System kontrollieren.
Das Problem wurde zunächst von ThreatVectr gemeldet und offenbarte, dass Angreifer am Freitag, dem 21. Juli 2023, begannen, die Lücke anzuvisieren. Diese Nachricht folgt auf die Veröffentlichung von Sicherheitspatches durch ServiceNow am 13. Juli, die die Sicherheitslücke beheben sollten. Das Unternehmen empfiehlt allen Kunden, die selbst gehostete Instanzen nutzen, diese Updates sofort einzuspielen.
Das Threat-Intelligence-Unternehmen Defused beobachtete diese Angriffe in freier Wildbahn und bestätigte, dass sie mit einer zuvor entdeckten Sicherheitslücke in der Plattform übereinstimmen. Diese Lücke wurde erstmals von Searchlight Cyber erkannt, die sie am 1. April ServiceNow meldeten. Der Fehler ermöglicht es Angreifern, eine bestimmte Webadresse auszunutzen, /assessment_thanks.do, die keine externen Befehle akzeptieren sollte.
ServiceNow beschreibt den Angriff als komplex und erfordert Geschick bei der Ausführung. Allerdings hat dies Angreifer nicht abgehalten, es zu versuchen und erfolgreich zu sein. Trotz dieser Aktivität besagt die öffentliche Mitteilung von ServiceNow derzeit, dass sie nicht von aktiven Exploits gegen ihre Instanzen wissen, eine Aussage, die noch mit den neuesten Erkenntnissen aktualisiert werden muss.
Was sollten Unternehmen, die ServiceNow nutzen, tun?
Wenn Sie eine selbst gehostete Instanz von ServiceNow verwalten, wenden Sie die am 13. Juli veröffentlichten Sicherheitspatches sofort an. Überprüfen Sie Ihre Serverprotokolle auf ungewöhnliche Zugriffsvversuche auf /assessment_thanks.do, besonders ab dem 21. Juli. Falls Sie unbefugten Zugriff erkennen, erwägen Sie, alle potenziell offengelegten Anmeldedaten oder API-Token zu wechseln. Für Benutzer von ServiceNows gehosteten Diensten sollten Sie mit Ihrem Kundenbetreuer bestätigen, dass der Patch angewendet wurde, und schriftliche Bestätigung des Implementierungsdatums anfordern.
ServiceNow ist ein wichtiger Akteur in der Enterprise-Software-Branche, wobei seine Plattform jährlich über 100 Milliarden Workflows bei 85 % der Fortune-500-Unternehmen verwaltet. Die Sicherheit von Personalakten, IT-Tickets, Beschaffungsdetails und Kundendienst-Protokollen sowie anderen sensiblen Informationen hängt stark davon ab, die Integrität dieser Systeme zu gewährleisten.
Die Dringlichkeit zu handeln kann nicht zu stark betont werden. Unternehmen müssen sicherstellen, dass sie gegen diese Sicherheitslücke geschützt sind, um ihre Operationen und Daten zu sichern.



