ServiceNow'da Kritik Uzaktan Kod Çalıştırma Açığı Aktif Olarak Sömürülüyor

Searchlight Cyber araştırmacıları, ServiceNow yapay zeka Platform üzerinde kimlik doğrulaması gerektirmeyen, kritik bir uzaktan kod çalıştırma (RCE) zafiyeti tespit etti. CVE-2026-6875 olarak izlenen bu açık, 14 Temmuz tarihinde kamuoyuna duyuruldu ve aynı gün şirket tarafından yamalar yayınlandı. Ancak, 17 Temmuz itibarıyla saldırganların bu zafiyeti aktif olarak kullanmaya başladığı doğrulandı.
Söz konusu zafiyet, platformun GlideRecord sorgu arayüzündeki bir tasarım boşluğundan kaynaklanıyor. Kullanıcı girdilerine eklenen 'javascript:' ön eki, sistemin bu ifadeyi sorgu argümanı yerine doğrudan JavaScript kodu olarak çalıştırmasına neden oluyor. Araştırmacılar, bu durumu engellemek için kurulan 'script sandbox' katmanını, Object.clone fonksiyonunu geçersiz kılıp gs.include() kütüphanesini tetikleyerek aşmayı başardı.
Bu yöntemle saldırganlar, kimlik doğrulaması yapmadan platformdaki tüm verilere erişebiliyor, yönetici hesapları oluşturabiliyor ve ağdaki proxy sunucularında komut çalıştırabiliyor. Özellikle Fortune 500 şirketlerinin %85'inin kullandığı bu platformun, yılda 100 milyardan fazla iş akışını yönettiği göz önüne alındığında, saldırı yüzeyinin oldukça geniş olduğu belirtiliyor.
ServiceNow, bulut tabanlı örnekler için 24 saat içinde koruma önlemlerini devreye aldığını ve sandbox güvenliğini güçlendirdiğini açıkladı. Ancak, kendi sunucularında barındırma (self-hosted) yapan kurumların, 13 Temmuz tarihinde yayınlanan yamaları henüz uygulamadıysa acilen harekete geçmesi gerekiyor. Tehdit istihbarat firması Defused, saldırganların özellikle /assessment_thanks.do uç noktasını hedef alarak farklı yöntemlerle kod çalıştırma girişimlerini sürdürdüğünü doğruladı.


