Новости ServiceNow уверяет: «мы не взломаны». А как насчёт клиентов, которые сами хостят платформу?

NewsMaker

I'm just a script
Премиум
28,501
46
8 Ноя 2022
Хакеры начали взламывать ServiceNow через критическую уязвимость без авторизации.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
4lt08dbedrsw5gcwr71vm5orwqerc0fh.jpg

<div itemprop="articleBody">Хакеры начали взламывать корпоративные системы ServiceNow через критическую уязвимость , которая позволяет проникнуть на сервер без учётной записи и выполнить на нём произвольный код.

Первые попытки эксплуатировать CVE-2026-6875 (9,5 Critical) зафиксировали 17 июля специалисты компании Defused. Злоумышленники отправляли подготовленные запросы на общедоступную страницу `/assessment_thanks.do`, после чего обходили защитную среду ServiceNow и получали возможность запускать команды внутри платформы.

Уязвимость обнаружила компания Searchlight Cyber и сообщила о ней разработчику 1 апреля 2026 года. ServiceNow начала защищать свои облачные системы уже через сутки, а затем подготовила полноценные исправления. Обновления для серверов, которые компании обслуживают самостоятельно, вышли 13 июля.

Проблема связана с механизмом запросов GlideRecord. ServiceNow использует его для обращения к внутренним таблицам. Некоторые страницы передавали в такие запросы данные от пользователей, которые ещё не вошли в систему. Платформа позволяла выполнять сценарии внутри параметров запроса, но запускала их в ограниченной среде.

Специалисты Searchlight Cyber нашли способ выйти из этой среды. Они подменили несколько встроенных функций JavaScript, а затем заставили ServiceNow загрузить системную библиотеку с уже изменёнными объектами. В результате защита сама создавала функцию с кодом злоумышленника и запускала её без прежних ограничений.

После успешного взлома атакующий мог читать данные из внутренних таблиц, создавать учётные записи администраторов и управлять подключёнными промежуточными серверами. Такие серверы часто находятся внутри корпоративной сети и связывают ServiceNow с локальными системами компании. Поэтому одна уязвимость могла открыть доступ не только к самой платформе, но и к другим внутренним ресурсам.

Defused сообщает , что реальные атаки используют тот же общедоступный адрес, который описала Searchlight Cyber, но обходят защитную среду другим способом. Подробности нового варианта пока не раскрываются.

ServiceNow пока не подтвердила в официальном уведомлении, что уязвимость активно эксплуатируют. Компания заявила, что не нашла признаков атак на обслуживаемые ею облачные системы. При этом разработчик призвал клиентов как можно скорее установить исправления , особенно если платформа работает на собственных серверах организации.

После того как проблему обнаружили , ServiceNow также усилила ограничения для сценариев, которые запускаются до входа пользователя. Новый механизм Guarded Script разрешает только одно простое выражение и запрещает объявлять переменные, использовать циклы и условия, определять функции, присваивать значения и выполнять несколько команд в одном сценарии.
 
Источник новости
www.securitylab.ru

Похожие темы