首页 / 资讯 / 行业动态 / ServiceNow AI平台高危漏洞遭在野利用,攻击者可实现未授权远程代码执行

ServiceNow AI平台高危漏洞遭在野利用,攻击者可实现未授权远程代码执行

时间:2026-07-22 11:28:30 来源:51DNS.COM
分享:

随着企业数字化与AI运维深度融合,ServiceNow作为主流IT服务管理平台,大量机构依托其AI平台搭建自动化流程、智能工单系统。近期网络安全厂商发布预警,ServiceNowAI平台存在严重沙箱逃逸漏洞CVE-2026-6875,威胁团伙已经开启在野攻击,无需账号密码即可发起未授权远程代码执行,大量政企运维系统面临被入侵风险。该漏洞CVSS评分高达9.5,属于最高等级高危漏洞,亟需运维团队紧急处置。

ServiceNow

一、漏洞原理:沙箱失效,无需认证即可执行恶意代码

本次高危漏洞存在于ServiceNowAI平台内置的脚本沙箱机制,漏洞核心路径为/assessment_thanks.do预认证接口。平台原本依靠沙箱隔离AI生成的脚本代码,限制非法操作,防止恶意指令影响底层系统。

由于输入校验存在缺陷,攻击者可以构造特殊请求参数触发沙箱逃逸,突破隔离限制,直接在服务器执行任意系统指令。整个攻击流程最大风险点在于无需身份验证,黑客不需要窃取管理员账号、Token,只要目标实例公网可访问,就能发起攻击,攻击门槛极低。

漏洞曝光后,安全研究人员公开PoC代码,进一步放大风险。攻击者还持续迭代利用方式,打造多条攻击链路,规避常规安全设备检测。

 

二、攻击带来的严重安全后果

一旦漏洞被成功利用,攻击者将获得服务器执行权限,衍生多重安全威胁。

首先,入侵者能够读取ServiceNow内部存储的工单数据、员工信息、业务审批资料,造成企业敏感数据外泄。

其次,黑客可植入后门程序、持久控制平台,篡改自动化运维规则,干扰IT工单、资产管控流程。依托被攻陷的ServiceNow节点,攻击者还能够向内网横向渗透,入侵数据库、业务服务器,扩大攻击范围。

不少企业将ServiceNow对接内部权限体系、云服务API密钥,一旦平台失守,配套业务系统、云资源都可能遭到接管,引发数据篡改、业务中断等重大事故。

 

三、区分部署模式,快速核查受影响范围

漏洞覆盖多个主流版本,包含Australia、Zurich、Yokohama、Brazil等发行分支。不同部署模式防护状态存在明显差异:

ServiceNow云端托管实例已完成自动紧急补丁推送;风险重点集中在自建托管(Self-hosted)的企业实例。很多自建环境运维人员忽视定期更新,长期运行未修复版本,持续暴露在互联网中,成为黑客重点扫描目标。

运维人员应当对照官方公告核对版本,确认是否部署对应补丁:AustraliaPatch2、YokohamaPatch12HotFix1b、ZurichPatch7b等修复版本为安全基线。

 

四、企业应急防护处置方案

第一,优先升级系统版本,自建环境立刻安装官方安全补丁,关闭存在漏洞的预认证接口,从根源封堵攻击入口。

第二,收紧网络访问策略,利用防火墙、WAF限制ServiceNow实例公网暴露范围,仅放行可信IP段,阻断外部匿名扫描与攻击请求。

第三,全面审计系统日志,重点筛查/assessment_thanks.do异常访问记录,排查陌生进程、新增可疑账号,判断是否已经遭遇入侵。

第四,完善持续监测机制,配置告警规则,监控异常代码执行、批量数据导出行为;定期轮换平台内存储的API密钥、服务账号凭证。

 

ServiceNowAI平台漏洞被活跃利用,敲响企业运维类AI平台安全警钟。当前越来越多自动化、AI工作流系统接入核心业务,沙箱隔离、接口鉴权缺陷极易引发全局性入侵。企业不能只关注业务功能落地,忽略底层安全加固。

各单位尽快完成漏洞自查与补丁更新,缩小攻击暴露面,建立常态化漏洞巡检机制。面对日益增多的在野漏洞攻击,提前做好边界防护与日志审计,才能有效抵御未授权访问、远程代码执行类威胁,保障运维平台与企业数据安全。

推荐产品:

在线咨询

联系我们