2026 年 7 月 13 日,ServiceNow 公开披露其 AI Platform 中一处预认证远程代码执行漏洞,编号 CVE-2026-6875,CVSS 评分 9.5(Critical)。漏洞位于 /assessment_thanks.do 端点,攻击者无需任何凭证即可通过精心构造的 HTTP POST 请求触发 ServiceNow 服务端脚本沙箱逃逸,最终以平台管理员权限执行任意代码。披露后仅 5 天(7 月 18 日)即被威胁情报公司 Defused 确认遭野外利用,且攻击者使用的利用链与公开 PoC 不同,绕过了基于 PoC 的 IDS 签名检测,对自托管(on-premises)ServiceNow 客户构成同等级别的紧急威胁。
一、事件概述
ServiceNow 是全球最大企业级工作流与 IT 服务管理(ITSM)平台之一,被估计 约 85% 的财富 500 强企业使用,承载 ITSM、HRSD、CSM、SecOps 与 Now Assist / AI Agent Studio 等代理式 AI 能力,每年处理超过 1000 亿条工作流。该漏洞直接突破 ServiceNow 服务端脚本沙箱的信任边界,影响所有部署未修复版本的自托管客户与通过合作伙伴托管的环境。ServiceNow SaaS 客户由 ServiceNow 统一保障,已在 4 月初完成云端修复。
- 漏洞编号:CVE-2026-6875(ServiceNow KB3137947)
- CVSS 评分:9.5(Critical,CVSS v4.0)
- 受影响产品:ServiceNow AI Platform(含 ITSM、CSM、HRSD、SecOps、Now Assist、Agent Studio)
- 受影响版本:自托管部署早于下述修复版本的所有分支
- 修复版本:Brazil EA/GA、Australia Patch 2、Zurich Patch 7b 或 9、Yokohama Patch 12 Hot Fix 1b 或 13
- 发现方:Searchlight Cyber(4 月 1 日负责任披露)
- 公开披露:2026-07-13 / 首次确认野外利用:2026-07-17 至 2026-07-19
二、技术细节
漏洞本质是 ServiceNow AI Platform 脚本沙箱机制在两个架构决策交叉处被突破:
- 可被未认证触达的 JavaScript 评估引擎:ServiceNow 的 query-filter 算子允许工作流运营者将条件定义为 JavaScript 表达式。该引擎在处理某些预认证 HTTP 请求时,会将用户输入直接作为 JavaScript 求值。
- 沙箱边界可被脚本加载 gadget 突破:
/assessment_thanks.do端点接受 POST 请求且无需任何身份令牌,服务端逻辑把参数直接送入 JavaScript 评估器而未做净化。攻击者进入初始沙箱后,通过调用一个 script-loading gadget 把执行上下文从沙箱内跳到沙箱外,从而获得 ServiceNow 平台权限——功能上等价于该实例的完整管理员访问。
Searchlight Cyber 在 7 月初公开了第一套 gadget 链;Defused 后续在野外观察到的攻击使用了不同的第二条 gadget 链,能够绕过专门为原 PoC 调优的检测签名,表明攻击者具有独立研究能力或快速变种开发能力。EPSS 当前预测的 30 天内利用概率约 24.5%,高于 98% 的全部 CVE,与已公开的野外部署情况高度一致。
三、影响评估
该漏洞的危害远超一个普通 RCE:
- 信任根坍塌:脚本沙箱是 ServiceNow 实例中低权限脚本、用户脚本与代理式 AI 脚本之间的核心信任边界,突破沙箱等同于获得平台最高权限。
- 横向扩散面广:ServiceNow 深度集成企业 IdP、HR 数据、票务系统、IT 基础设施与下游 MID Server。一旦实例被控,攻击者可借助受信任通道向内网横向移动,访问本应隔离的核心系统。
- 利用门槛极低:无需凭证、无需钓鱼、无需任何初始立足点,攻击者只需一条 HTTP POST 请求即可启动利用链。
- 利用窗口短:从 7 月 13 日公开到 7 月 18 日首次确认野外利用,仅 5 天,与 ServiceNow 3 个月的修复时间形成明显的时间差,对自托管客户而言大量未及时升级的实例已暴露。
虽然 CISA 截至 8 月初尚未将 CVE-2026-6875 列入 KEV 目录,但加拿大网络安全中心(Canadian Centre for Cyber Security)已发布咨询 AV26-693,多家威胁情报厂商已将其标记为”紧急”等级。
四、修复建议
4.1 立即修复
自托管客户必须按当前部署的分支升级到下列修复版本之一:
- Brazil:EA 或 GA
- Australia:Patch 2
- Zurich:Patch 7b 或 Patch 9
- Yokohama:Patch 12 Hot Fix 1b 或 Patch 13
升级完成后通过 ServiceNow 控制台 System Diagnostics → Stats 核查 Build name 与 Build date,确认包含补丁基线。SaaS 客户无需操作,由 ServiceNow 统一保障。
4.2 临时缓解(升级窗口期内)
- 启用严格脚本沙箱:
glide.script.use.sandbox = true。ServiceNow 官方文档明确该操作为不可逆(one-way),启用前必须在测试环境充分验证业务脚本兼容性。 - 在边界 WAF/反向代理上对
/assessment_thanks.do端点实施访问控制,仅允许受信客户端调用,阻断未认证外部流量。 - 梳理 ServiceNow 实例的访问日志,检索
/assessment_thanks.do路径下异常 POST 请求、可疑 JavaScript 表达式或异常 script include 调用,命中源 IP 立即封禁。 - 检查自 4 月以来未升级实例的 MID Server 配置与会话日志,识别任何可疑出站连接。
4.3 加固建议
- 建立 ServiceNow 补丁订阅机制,关键 KB 在 72 小时内完成评估与升级;
- 梳理下游通过 ServiceNow 集成的系统清单,对集成凭据做凭证轮换;
- 在 ServiceNow 中启用实例级变更审计与脚本执行告警;
- 关注 ServiceNow 后续公告:尽管首套 PoC 已公开,攻击者仍可基于不同 gadget 变种绕过检测,深度防御是必要的。
五、参考来源
- ServiceNow KB3137947:https://support.servicenow.com/kb?id=kb_article_view&sysparm_article=KB3137947
- Arctic Wolf 通告:https://arcticwolf.com/resources/blog/cve-2026-6875
- Cloud Security Alliance 研究笔记:https://labs.cloudsecurityalliance.org/research/csa-research-note-servicenow-ai-platform-sandbox-escape-2026
- Decryption Digest 技术分析:https://www.decryptiondigest.com/blog/servicenow-cve-2026-6875-pre-auth-rce-exploit-patch