CEVIU Logo
Voltar
Falha crítica de execução de código no ServiceNow agora explorada em ataques

Falha Crítica no ServiceNow AI: Exploração em Andamento GERA ALERTA

Aprofundamento CEVIU

Aprofundamento

A Defused, empresa de Threat Intelligence, confirmou a exploração ativa de uma falha crítica na ServiceNow AI Platform. Esta vulnerabilidade (CVE-2026-6875) permite que atacantes não autenticados escapem do sandbox e executem código remotamente. A equipe de segurança da Searchlight Cyber descobriu e reportou o problema em 1 de abril de 2026, detalhando a exploração através de filtros de consulta GlideRecord que aceitam expressões JavaScript, operando dentro de um sandbox e viabilizando a execução de código.

Apesar da ServiceNow afirmar não ter observado exploração em suas instâncias hospedadas, ela aconselha a atualização urgente de todas as instalações. A empresa começou a aplicar correções em suas instâncias hospedadas em abril de 2026 e liberou as atualizações de segurança para instalações auto-hospedadas em 13 de julho de 2026. A exploração em andamento contradiz a posição oficial e exige atenção imediata das equipes de segurança.

O que mudou

Em 16 de julho de 2026, o CEVIU News noticiou a descoberta da “Vulnerabilidade Crítica no ServiceNow Permite Execução Remota de Código Pré-Autenticação”, revelando a falha e seus mecanismos técnicos de exploração. Naquele momento, o risco era teórico, embora iminente. A atualização de hoje, 22 de julho de 2026, mostra que o cenário evoluiu para a exploração ativa da CVE-2026-6875, confirmada pela Defused. O que era uma ameaça potencial agora é uma realidade no campo de batalha digital, com os primeiros ataques observados na última sexta-feira.

Outro ponto de evolução é a disponibilidade das correções. Enquanto a falha foi reportada em 1 de abril de 2026, a ServiceNow só liberou os patches para instâncias auto-hospedadas em 13 de julho de 2026, uma semana antes da confirmação da exploração em massa.

Por que isso importa

Esta vulnerabilidade tem um impacto direto e severo em organizações que utilizam a ServiceNow AI Platform, que gerencia mais de 100 bilhões de fluxos de trabalho anualmente e serve a 85% das empresas Fortune 500. A exploração de uma falha de RCE pré-autenticação significa que atacantes podem assumir o controle de sistemas críticos sem precisar de credenciais, colocando dados sensíveis e operações de negócios em risco. Isso sublinha a necessidade de vigilância constante e aplicação rápida de patches, mesmo quando há divergência entre o fornecedor e empresas de Threat Intelligence.

O incidente reforça o alerta para a crescente sofisticação dos ataques que visam plataformas corporativas. A capacidade de um atacante evadir um sandbox e executar código remotamente em uma plataforma tão difundida representa uma das maiores ameaças à cibersegurança atual. Empresas devem auditar suas infraestruturas e garantir a aplicação imediata das atualizações recomendadas.

Linha do tempo

  1. Searchlight Cyber descobre e reporta a vulnerabilidade (CVE-2026-6875).

  2. ServiceNow inicia a correção da falha em suas instâncias hospedadas.

  3. ServiceNow libera atualizações de segurança para instâncias auto-hospedadas.

  4. CEVIU News publica sobre a descoberta da 'Vulnerabilidade Crítica no ServiceNow Permite Execução Remota de Código Pré-Autenticação'.

  5. Defused observa as primeiras tentativas de exploração da vulnerabilidade em campo.

  6. Defused confirma exploração ativa da CVE-2026-6875 na ServiceNow AI Platform.

Perguntas frequentes

O que é a vulnerabilidade CVE-2026-6875 na ServiceNow AI Platform?

É uma falha crítica que permite a um atacante não autenticado escapar do ambiente de sandbox da plataforma e executar código remotamente. Essa brecha pode levar ao controle total do sistema comprometido, expondo dados e funcionalidades.

Como a vulnerabilidade é explorada?

Pesquisadores da Searchlight Cyber identificaram que a falha é explorada através de filtros de consulta GlideRecord. Estes filtros aceitam expressões JavaScript e, ao operar dentro do sandbox, permitem a execução arbitrária de código, contornando as defesas da plataforma.

O que a ServiceNow recomenda para seus usuários?

A ServiceNow recomenda que todos os clientes, tanto de instâncias hospedadas pela empresa quanto de instâncias auto-hospedadas, apliquem as atualizações de segurança o mais rápido possível. As correções para instâncias auto-hospedadas foram liberadas em 13 de julho de 2026.

Qual a diferença entre a posição da ServiceNow e da Defused?

A Defused, uma empresa de Threat Intelligence, confirmou a exploração ativa da vulnerabilidade em campo. Já a ServiceNow, até o momento, afirma não ter observado evidências de exploração contra suas instâncias hospedadas, mas ainda assim recomenda a aplicação dos patches.

Fontes

Avalie este artigo:
Compartilhar:
Categoria
CEVIU Segurança da Informação
Publicado
22 de julho de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser