Falha Crítica no ServiceNow AI: Exploração em Andamento GERA ALERTA
Aprofundamento CEVIU
Aprofundamento
A Defused, empresa de Threat Intelligence, confirmou a exploração ativa de uma falha crítica na ServiceNow AI Platform. Esta vulnerabilidade (CVE-2026-6875) permite que atacantes não autenticados escapem do sandbox e executem código remotamente. A equipe de segurança da Searchlight Cyber descobriu e reportou o problema em 1 de abril de 2026, detalhando a exploração através de filtros de consulta GlideRecord que aceitam expressões JavaScript, operando dentro de um sandbox e viabilizando a execução de código.
Apesar da ServiceNow afirmar não ter observado exploração em suas instâncias hospedadas, ela aconselha a atualização urgente de todas as instalações. A empresa começou a aplicar correções em suas instâncias hospedadas em abril de 2026 e liberou as atualizações de segurança para instalações auto-hospedadas em 13 de julho de 2026. A exploração em andamento contradiz a posição oficial e exige atenção imediata das equipes de segurança.
O que mudou
Em 16 de julho de 2026, o CEVIU News noticiou a descoberta da “Vulnerabilidade Crítica no ServiceNow Permite Execução Remota de Código Pré-Autenticação”, revelando a falha e seus mecanismos técnicos de exploração. Naquele momento, o risco era teórico, embora iminente. A atualização de hoje, 22 de julho de 2026, mostra que o cenário evoluiu para a exploração ativa da CVE-2026-6875, confirmada pela Defused. O que era uma ameaça potencial agora é uma realidade no campo de batalha digital, com os primeiros ataques observados na última sexta-feira.
Outro ponto de evolução é a disponibilidade das correções. Enquanto a falha foi reportada em 1 de abril de 2026, a ServiceNow só liberou os patches para instâncias auto-hospedadas em 13 de julho de 2026, uma semana antes da confirmação da exploração em massa.
Por que isso importa
Esta vulnerabilidade tem um impacto direto e severo em organizações que utilizam a ServiceNow AI Platform, que gerencia mais de 100 bilhões de fluxos de trabalho anualmente e serve a 85% das empresas Fortune 500. A exploração de uma falha de RCE pré-autenticação significa que atacantes podem assumir o controle de sistemas críticos sem precisar de credenciais, colocando dados sensíveis e operações de negócios em risco. Isso sublinha a necessidade de vigilância constante e aplicação rápida de patches, mesmo quando há divergência entre o fornecedor e empresas de Threat Intelligence.
O incidente reforça o alerta para a crescente sofisticação dos ataques que visam plataformas corporativas. A capacidade de um atacante evadir um sandbox e executar código remotamente em uma plataforma tão difundida representa uma das maiores ameaças à cibersegurança atual. Empresas devem auditar suas infraestruturas e garantir a aplicação imediata das atualizações recomendadas.
Linha do tempo
Searchlight Cyber descobre e reporta a vulnerabilidade (CVE-2026-6875).
ServiceNow inicia a correção da falha em suas instâncias hospedadas.
ServiceNow libera atualizações de segurança para instâncias auto-hospedadas.
CEVIU News publica sobre a descoberta da 'Vulnerabilidade Crítica no ServiceNow Permite Execução Remota de Código Pré-Autenticação'.
Defused observa as primeiras tentativas de exploração da vulnerabilidade em campo.
Defused confirma exploração ativa da CVE-2026-6875 na ServiceNow AI Platform.
Perguntas frequentes
O que é a vulnerabilidade CVE-2026-6875 na ServiceNow AI Platform?
É uma falha crítica que permite a um atacante não autenticado escapar do ambiente de sandbox da plataforma e executar código remotamente. Essa brecha pode levar ao controle total do sistema comprometido, expondo dados e funcionalidades.
Como a vulnerabilidade é explorada?
Pesquisadores da Searchlight Cyber identificaram que a falha é explorada através de filtros de consulta GlideRecord. Estes filtros aceitam expressões JavaScript e, ao operar dentro do sandbox, permitem a execução arbitrária de código, contornando as defesas da plataforma.
O que a ServiceNow recomenda para seus usuários?
A ServiceNow recomenda que todos os clientes, tanto de instâncias hospedadas pela empresa quanto de instâncias auto-hospedadas, apliquem as atualizações de segurança o mais rápido possível. As correções para instâncias auto-hospedadas foram liberadas em 13 de julho de 2026.
Qual a diferença entre a posição da ServiceNow e da Defused?
A Defused, uma empresa de Threat Intelligence, confirmou a exploração ativa da vulnerabilidade em campo. Já a ServiceNow, até o momento, afirma não ter observado evidências de exploração contra suas instâncias hospedadas, mas ainda assim recomenda a aplicação dos patches.
Fontes
- bleepingcomputer.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 22 de julho de 2026
- Editoria
- CEVIU Segurança da Informação

