• 2 min de lectura
La vulnerabilidad RCE de ServiceNow ahora está siendo explotada activamente
Los atacantes están explotando el fallo crítico de ServiceNow CVE-2026-6875 días después de que se publicaran los parches. La vulnerabilidad permite ejecución remota de código sin autenticación previa

Imagen: BleepingComputer
Los atacantes han comenzado a explotar CVE-2026-6875, una falla crítica en la plataforma de IA de ServiceNow, según la firma de inteligencia de amenazas Defused. El error fue descubierto por Searchlight Cyber, que lo informó el 1 de abril y dijo que podría permitir a atacantes sin autenticación escapar del sandbox y lograr ejecución remota de código en la plataforma en ataques de alta complejidad.
ServiceNow parcheó el problema en sus instancias alojadas y publicó actualizaciones de seguridad para implementaciones autohospedadas el 13 de julio, hace una semana. Durante el fin de semana, Defused dijo que confirmó explotación activa en el mundo real, con los primeros intentos observados el viernes, solo días después de que los parches estuvieran disponibles.
“Estamos observando explotación en el mundo real del escape del sandbox preautenticado y RCE de ServiceNow (CVE-2026-6875).” “Los payloads alcanzan el mismo sumidero preautenticado que documentó @SLCyberSec (/assessment_thanks.do), pero el gadget de escape del sandbox alcanza la misma primitiva de ejecución de código por una ruta distinta a la de su PoC publicada.”
ServiceNow aún no ha actualizado su aviso para marcar la vulnerabilidad como explotada activamente. La compañía sigue afirmando que “no tiene conocimiento de explotación contra instancias de ServiceNow en este momento”, mientras insta a los clientes que no lo hayan hecho ya a actualizar inmediatamente a una versión parcheada.

Recomendado
Los bugs de WordPress ahora están siendo atacados a gran escala
Un portavoz de ServiceNow no respondió de inmediato cuando BleepingComputer pidió comentarios sobre los hallazgos de Defused.
La divulgación sigue a otro problema de seguridad reciente de ServiceNow. El mes pasado, la compañía informó de forma privada un incidente en el que atacantes consultaron datos de instancias de clientes mediante una vulnerabilidad de acceso sin autenticación en un endpoint de API vulnerable. ServiceNow dijo posteriormente que esa actividad estaba vinculada a investigadores de seguridad o a investigaciones dirigidas por clientes asociadas con envíos de recompensas por errores, no a actores maliciosos.
ServiceNow afirma que su plataforma de IA ejecuta más de 100 000 millones de flujos de trabajo cada año y admite más de 100 000 aplicaciones empresariales de IA en el 85 % de las empresas del Fortune 500.
Security Editor
Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.
vía BleepingComputer


