ServiceNow уверяет: «мы не взломаны». А как насчёт клиентов, которые сами хостят платформу?

leer en español

2120
ServiceNow уверяет: «мы не взломаны». А как насчёт клиентов, которые сами хостят платформу?

Хакеры начали взламывать ServiceNow через критическую уязвимость без авторизации.

image

Хакеры начали взламывать корпоративные системы ServiceNow через критическую уязвимость, которая позволяет проникнуть на сервер без учётной записи и выполнить на нём произвольный код.

Первые попытки эксплуатировать CVE-2026-6875 (9,5 Critical) зафиксировали 17 июля специалисты компании Defused. Злоумышленники отправляли подготовленные запросы на общедоступную страницу `/assessment_thanks.do`, после чего обходили защитную среду ServiceNow и получали возможность запускать команды внутри платформы.

Уязвимость обнаружила компания Searchlight Cyber и сообщила о ней разработчику 1 апреля 2026 года. ServiceNow начала защищать свои облачные системы уже через сутки, а затем подготовила полноценные исправления. Обновления для серверов, которые компании обслуживают самостоятельно, вышли 13 июля.

Проблема связана с механизмом запросов GlideRecord. ServiceNow использует его для обращения к внутренним таблицам. Некоторые страницы передавали в такие запросы данные от пользователей, которые ещё не вошли в систему. Платформа позволяла выполнять сценарии внутри параметров запроса, но запускала их в ограниченной среде.

Специалисты Searchlight Cyber нашли способ выйти из этой среды. Они подменили несколько встроенных функций JavaScript, а затем заставили ServiceNow загрузить системную библиотеку с уже изменёнными объектами. В результате защита сама создавала функцию с кодом злоумышленника и запускала её без прежних ограничений.

После успешного взлома атакующий мог читать данные из внутренних таблиц, создавать учётные записи администраторов и управлять подключёнными промежуточными серверами. Такие серверы часто находятся внутри корпоративной сети и связывают ServiceNow с локальными системами компании. Поэтому одна уязвимость могла открыть доступ не только к самой платформе, но и к другим внутренним ресурсам.

Defused сообщает, что реальные атаки используют тот же общедоступный адрес, который описала Searchlight Cyber, но обходят защитную среду другим способом. Подробности нового варианта пока не раскрываются.

ServiceNow пока не подтвердила в официальном уведомлении, что уязвимость активно эксплуатируют. Компания заявила, что не нашла признаков атак на обслуживаемые ею облачные системы. При этом разработчик призвал клиентов как можно скорее установить исправления, особенно если платформа работает на собственных серверах организации.

После того как проблему обнаружили, ServiceNow также усилила ограничения для сценариев, которые запускаются до входа пользователя. Новый механизм Guarded Script разрешает только одно простое выражение и запрещает объявлять переменные, использовать циклы и условия, определять функции, присваивать значения и выполнять несколько команд в одном сценарии.