Résumé exécutif
CVE-2026-6875 est une vulnérabilité d'évasion de bac à sable (CVSS 9.5) dans ServiceNow AI Platform qui permet à un utilisateur non authentifié d'exécuter du code arbitraire sur l'instance. Le défaut a été découvert et signalé par Searchlight Cyber le 1er avril 2026, corrigé par ServiceNow sur ses instances hébergées peu après, puis livré en correctif pour les déploiements auto-hébergés le 13 juillet 2026. Defused Cyber a confirmé une exploitation active dès le 17-18 juillet, ciblant le même point de terminaison pré-authentification (/assessment_thanks.do) documenté dans la preuve de concept publique de Searchlight Cyber, avec au moins une variante du gadget d'évasion menant à la même primitive d'exécution par une route différente.
Le sujet concerne directement toute organisation exploitant ServiceNow en mode auto-hébergé et non mise à jour : une compromission réussie ouvre un accès complet à l'instance ainsi qu'à tous les serveurs proxy connectés, sans qu'aucune authentification préalable ne soit nécessaire. L'architecture en cause, un sandbox JavaScript à deux couches censé isoler le code exécuté des capacités administrateur de la plateforme et du système d'exploitation sous-jacent, illustre un problème récurrent des moteurs de scripts intégrés aux plateformes low-code/no-code enrichies de fonctions IA : la surface de validation des entrées grossit plus vite que les contrôles de confinement.
Chronologie
| Date | Événement |
|---|---|
| 1 avril 2026 | Searchlight Cyber signale la vulnérabilité à ServiceNow |
| Non précisé (avant juin) | ServiceNow corrige ses instances hébergées |
| Juin 2026 | Publication des correctifs pour les clients auto-hébergés (Brazil EA/GA, Australia Patch 2, Zurich Patch 7b/9, Yokohama Patch 12 Hot Fix 1b/13) |
| 13 juillet 2026 | Publication de l'avis officiel ServiceNow (KB3137947) |
| 14 juillet 2026 | Searchlight Cyber publie l'analyse technique détaillée et le PoC |
| 17-18 juillet 2026 | Defused Cyber confirme l'exploitation active en conditions réelles |
| 21 juillet 2026 | Couverture large par la presse spécialisée (The Hacker News) |
Fiche vulnérabilité (format fiche CTI)
CVE-2026-6875 | CVSS 9.5 | ServiceNow AI Platform, moteur de sandbox JavaScript (Rhino)
L'AI Platform de ServiceNow exécute du JavaScript métier dans une architecture de sandbox à deux couches : une couche externe qui accorde au script des capacités de niveau administrateur de plateforme tout en l'isolant du système d'exploitation hôte, et une couche interne, le script sandbox, censée bloquer eval, new Function, les déclarations de fonction et l'essentiel de l'accès aux classes Java. Le point d'entrée exploité est l'API de requête GlideRecord, dont la méthode addQuery() accepte un préfixe javascript: et évalue l'expression JavaScript qu'il introduit avant d'utiliser le résultat comme argument de requête. Cette évaluation prématurée permet de sortir du contexte restreint et d'atteindre le moteur Rhino sous-jacent avec les privilèges de la couche externe.
Conditions d'exploitation : accès réseau au point de terminaison pré-authentification /assessment_thanks.do, requête HTTP POST, aucune authentification ni interaction utilisateur requise, complexité d'attaque élevée selon le score CVSS mais gadget documenté et reproductible. Impact confirmé par Searchlight Cyber : lecture de données dans les tables de l'instance, création de comptes administrateur, exécution de commandes shell sur les serveurs proxy configurés (MID Server). Defused a par ailleurs identifié une seconde chaîne d'évasion de sandbox qui contourne les défenses calibrées uniquement sur le PoC publié, preuve que plusieurs routes d'exploitation coexistent pour la même primitive.
PoC disponible : oui, publié par Searchlight Cyber le 14 juillet 2026 dans son analyse technique. Patch/mitigation : appliquer immédiatement les correctifs de juin/juillet listés ci-dessus pour les instances auto-hébergées (les instances cloud ServiceNow sont déjà protégées) ; ServiceNow durcit en parallèle le type de code autorisé à s'exécuter dans les contextes sandbox.
Diagramme de la chaîne d'attaque

Reconstruction technique à partir des publications Searchlight Cyber (14 juillet 2026), Defused Cyber et The Hacker News (21 juillet 2026).
Analyse technique
Étape 1 : requête pré-authentification vers l'endpoint vulnérable
L'attaquant envoie une requête HTTP POST non authentifiée vers /assessment_thanks.do, un point de terminaison accessible sans session valide. La charge insère une valeur contrôlée dans un paramètre destiné à alimenter une requête GlideRecord côté serveur.
Étape 2 : injection du préfixe javascript: dans addQuery()
La méthode addQuery() de l'API GlideRecord accepte un paramètre préfixé par javascript:. Plutôt que de traiter cette chaîne comme une valeur littérale de filtrage, la plateforme évalue l'expression JavaScript qui suit le préfixe avant de l'utiliser comme argument de requête. C'est le point de bascule : l'entrée attaquant quitte le contexte de simple filtre de recherche pour devenir du code exécuté.
Étape 3 : évasion du script sandbox interne
Le script sandbox interne est censé bloquer eval, new Function, la déclaration de fonctions et la majeure partie de l'accès aux classes Java exposées à Rhino. Le gadget documenté par Searchlight Cyber construit une expression qui échappe à ces restrictions sans invoquer directement les primitives bloquées, atteignant des objets Java accessibles depuis le contexte Rhino. Defused a documenté une variante indépendante du gadget qui atteint la même primitive par un chemin distinct, ce qui indique que la surface de contournement n'est pas limitée à un seul point de contrôle manquant.
Étape 4 : élévation vers la couche sandbox externe
Une fois le script sandbox interne contourné, le code attaquant s'exécute avec les capacités de la couche externe, qui dispose de privilèges de niveau administrateur de plateforme. Depuis ce contexte, Searchlight Cyber a démontré la lecture de tables arbitraires de l'instance et la création de comptes administrateur.
Étape 5 : pivot vers les serveurs proxy (MID Server) et exécution de commandes
Lorsque l'instance est connectée à des serveurs proxy MID Server pour l'intégration avec des systèmes internes, l'accès administrateur obtenu à l'étape précédente permet l'exécution de commandes shell sur ces serveurs, étendant la compromission au-delà du périmètre SaaS de l'instance ServiceNow vers l'infrastructure interne du client.
Indicateurs de compromission
Aucun indicateur réseau ou fichier n'a été publié par Searchlight Cyber, Defused Cyber ou The Hacker News pour cette campagne au moment de la rédaction. La détection repose sur les journaux applicatifs de l'instance plutôt que sur des artefacts d'infrastructure attaquant connus.
| Type | Valeur |
|---|---|
| Endpoint pré-authentification ciblé | /assessment_thanks.do |
| Méthode HTTP observée | POST |
| Motif d'injection | Préfixe javascript: dans un paramètre alimentant GlideRecord.addQuery() |
| IOC réseau/fichier | Non publiés par les sources disponibles à la date de rédaction |
MITRE ATT&CK
Aucune cartographie officielle n'a été publiée pour cette vulnérabilité. Le tableau suivant est une lecture technique construite à partir des éléments confirmés, pas une attribution vendeur.
| Tactique | Technique | ID | Justification |
|---|---|---|---|
| Initial Access | Exploit Public-Facing Application | T1190 | Requête POST non authentifié vers un endpoint public exploitant CVE-2026-6875 |
| Execution | Exploitation for Client Execution (adapté serveur) | T1203 | Évaluation de l'expression javascript: injectée dans addQuery(), exécution de code via Rhino |
| Privilege Escalation | Exploitation for Privilege Escalation | T1068 | Évasion des deux couches de sandbox pour atteindre les privilèges de niveau plateforme |
| Persistence | Create Account | T1136 | Création de comptes administrateur constatée par Searchlight Cyber |
| Lateral Movement | Remote Services | T1021 | Exécution de commandes shell sur les serveurs MID Server proxy connectés |
| Collection | Data from Information Repositories | T1213 | Lecture de données arbitraires dans les tables de l'instance |
Remédiation : checklist opérationnelle
- Appliquer sans délai les correctifs auto-hébergés de juin/juillet 2026 : Brazil EA/GA, Australia Patch 2, Zurich Patch 7b ou 9, Yokohama Patch 12 Hot Fix 1b ou Patch 13.
- Vérifier que les instances cloud ServiceNow ont bien reçu le correctif appliqué côté fournisseur ; ne pas présumer de la protection sans confirmation.
- Auditer les journaux applicatifs pour toute requête POST vers /assessment_thanks.do contenant un paramètre préfixé javascript: dans les fenêtres précédant et suivant la divulgation.
- Passer en revue les comptes administrateur créés récemment sur l'instance pour repérer une création non planifiée ou hors processus de gestion des accès.
- Restreindre et surveiller les connexions sortantes des MID Server vers les systèmes internes, en particulier l'exécution de commandes shell inhabituelles.
- Désactiver ou restreindre l'accès public aux endpoints non essentiels de type *_thanks.do et équivalents lorsque l'usage métier le permet.
- Suivre les prochaines publications de Searchlight Cyber et Defused Cyber, la seconde chaîne d'évasion documentée suggérant que d'autres variantes du gadget restent possibles.
Sources
- Critical ServiceNow AI Platform Flaw Exploited for Unauthenticated Code Execution, The Hacker News
- CVE-2026-6875, Sandbox Escape in ServiceNow AI Platform, ServiceNow Support Portal
- Smashing the ServiceNow Sandbox, Pre-Authentication RCE, Searchlight Cyber
- Critical ServiceNow code execution flaw now exploited in attacks, BleepingComputer
- ServiceNow pre-auth RCE exploited in the wild (CVE-2026-6875), Help Net Security
- CVE-2026-6875 Hits ServiceNow AI Platform, SOCRadar