Платформа ServiceNow AI скомпрометирована в результате эксплуатации критической уязвимости безопасности
Хакеры используют критическую ошибку в платформе ServiceNow AI, которая влияет на рабочие процессы крупных компаний. Немедленные действия рекомендуются для пользователей с самостоятельным размещением.

Ключевые моменты
- Злоумышленники начали эксплуатировать критическую уязвимость платформы ServiceNow AI, CVE-2026-6875, в боевых атаках, начиная с пятницы, 21 июля 2023 года.
- ServiceNow обрабатывает более 100 миллиардов рабочих процессов в год и используется 85% компаний из списка Fortune 500.
- ServiceNow выпустила патчи безопасности 13 июля 2023 года, но эксплуатация началась неделей позже.
- Компания Defused, занимающаяся анализом угроз, подтвердила атаки, о которых сначала сообщила компания ThreatVectr.
Критическая уязвимость безопасности в платформе ServiceNow AI, ранее известной как Now Platform, в настоящее время активно используется киберпреступниками. Эта уязвимость, отслеживаемая как CVE-2026-6875, позволяет злоумышленникам обойти аутентификацию и выполнить собственный код на сервере. Проще говоря, злоумышленники могут проникнуть в систему без необходимости вводить имя пользователя или пароль, потенциально контролируя конфиденциальные данные, хранящиеся в системе.
Проблема была впервые выявлена ThreatVectr, которая показала, что злоумышленники начали использовать уязвимость в пятницу, 21 июля 2023 года. Это сообщение следует за выпуском ServiceNow патчей безопасности 13 июля, которые должны были устранить уязвимость. Компания рекомендует всем клиентам, использующим локальные экземпляры, немедленно применить эти обновления.
Компания Defused, занимающаяся анализом угроз, обнаружила эти атаки в дикой природе, подтвердив, что они совпадают с ранее выявленным пробелом в безопасности платформы. Этот пробел был первоначально обнаружен компанией Searchlight Cyber, которая сообщила о нем ServiceNow 1 апреля. Уязвимость позволяет злоумышленникам использовать конкретный веб-адрес, /assessment_thanks.do, который не должен принимать внешние команды.
ServiceNow описывает атаку как сложную, требующую мастерства для выполнения. Однако это не помешало злоумышленникам пытаться и добиваться успеха. Несмотря на эту активность, официальное заявление ServiceNow в настоящее время говорит, что они не знают об активной эксплуатации против их экземпляров, заявление, которое еще предстоит обновить последними выводами.
Что должны делать компании, использующие ServiceNow?
Если вы управляете локальным экземпляром ServiceNow, немедленно примените патчи безопасности, выпущенные 13 июля. Проверьте журналы сервера на предмет необычных попыток доступа к /assessment_thanks.do, особенно с 21 июля. Если вы обнаружите несанкционированный доступ, рассмотрите вопрос о смене любых учетных данных или токенов API, которые могли быть скомпрометированы. Для тех, кто использует размещенные сервисы ServiceNow, подтвердите у представителя вашего счета, что патч применен, и запросите письменное подтверждение даты его внедрения.
ServiceNow — важный игрок в корпоративном программном обеспечении, его платформа обрабатывает более 100 миллиардов рабочих процессов ежегодно в компаниях, составляющих 85% списка Fortune 500. Безопасность записей отдела кадров, IT-билетов, деталей закупок и журналов обслуживания клиентов, среди прочей конфиденциальной информации, в значительной степени зависит от сохранения целостности этих систем.
Необходимость действовать неоспорима. Компании должны защитить себя от этой уязвимости, чтобы сохранить целостность своей деятельности и данных.



