在一家威胁情报公司报告发现利用尝试后,ServiceNow周二再次敦促客户尽快修补CVE-2026-6875。这是该公司人工智能平台中的一个关键安全漏洞。Defused Cyber表示已在互联网环境中观察到相关活动,但ServiceNow向SecurityWeek说明,其内部调查尚未发现这些活动与该公司托管的客户实例存在关联。
该漏洞的CVSS 4.0评分为9.5。在特定条件下,未经身份验证的远程用户可能借此执行代码。ServiceNow在向受影响产品系列分发修复后,于7月13日公开漏洞信息。该公司已经为自己托管的环境部署安全更新,并向自行托管系统的客户及合作伙伴提供补丁。
研究人员把CVE-2026-6875描述为从受限制代码执行环境中逃逸的问题。Searchlight Cyber表示,它在4月1日向厂商报告了该问题,并警告成功攻击可能导致ServiceNow实例及其连接的代理服务器遭到全面控制。美国国家标准与技术研究院的漏洞数据库将其归类为代码生成控制不当,并指出机密性、完整性和系统可用性都可能受到严重影响。
公开技术分析把观察到的请求与一个无需登录即可访问的网页端点联系起来,同时也涉及补丁发布后公开的概念验证材料。Defused最初认为捕获的载荷采用了公开方法的一个变体,随后更正判断,表示该样本实际上与公开概念验证相符。目前没有公开操作者身份、受害者名单,也没有得到确认的犯罪攻击行动。
已修复版本包括Australia Patch 2、Yokohama Patch 12 Hot Fix 1b和Patch 13、Zurich Patch 7b和Patch 9,以及Brazil EA和GA。早于对应修复版本的系统仍受影响。ServiceNow要求托管客户和自行托管客户核实补丁状态,加拿大网络安全机构也建议管理员安装相关更新。
安全团队应优先处理暴露在外的自行托管系统,确认已安装的产品版本,并检查应用日志中是否存在访问受影响接口的异常流量。利用报告提高了处置紧迫性,但公开证据仍然有限。ServiceNow表示将继续协助客户部署修复;调查人员则在判断这些活动究竟来自恶意攻击,还是安全研究人员进行的测试。
评论