לקוחות הענן של ServiceNow קיבלו את התיקון עוד באפריל. מי שמריץ את הפלטפורמה על שרתים משלו קיבל אותו רק ב-13 ביולי, וחמישה ימים אחר כך התחילו המתקפות. החולשה, שסומנה CVE-2026-6875, מאפשרת לתוקף לא מאומת להריץ קוד על מופע של ServiceNow AI Platform, וקיבלה ציון CVSS של 9.5.

סקירה כללית

ServiceNow היא פלטפורמה לניהול תהליכי עבודה ושירות שארגונים גדולים מריצים עליה, ובתוכה רץ מנוע JavaScript להתאמות בקוד. כדי שקוד שמשתמשים שולחים לא יזיק, ServiceNow עוטפת אותו בשתי שכבות בידוד שחוסמות פקודות מסוכנות כמו eval או יצירת פונקציות חדשות. חוקרי Searchlight Cyber מצאו דרך לפרוץ את הבידוד הזה בלי להזדהות כלל, ומשם להשתלט על המופע: לקרוא נתונים מהטבלאות, ליצור משתמשי אדמין, ואפילו להריץ פקודות מערכת על שרתי ה-proxy (MID Server) שמחוברים אליו. לשבירה של סביבת בידוד כזאת קוראים sandbox escape.

מזהה: CVE-2026-6875
סוג: הזרקת קוד (Code Injection, CWE-94) שמובילה ל-sandbox escape ולהרצת קוד מרחוק
מוצר: ServiceNow AI Platform
גרסאות מושפעות: גרסאות שלפני Australia Patch 2, Yokohama Patch 12 HF1b, Yokohama Patch 13, Zurich Patch 7b, Zurich Patch 9, Brazil EA ו-Brazil GA
גרסה מתוקנת: התיקונים שפורסמו ב-13 ביולי 2026 (ללקוחות הענן, כבר באפריל 2026)
ניצול בפועל: כן, אושר על ידי חוקרים; טרם נכנס לרשימת ה-KEV של CISA

ציר זמן

1 באפריל 2026: Searchlight Cyber מדווחת על החולשה ל-ServiceNow.
אפריל 2026: ServiceNow מתקנת את לקוחות הענן שהיא עצמה מארחת.
13 ביולי 2026: פרסום ה-CVE ושחרור התיקון ללקוחות ה-self-hosted.
18 ביולי 2026: מטענים זדוניים ראשונים נצפים בשטח מול אותו endpoint שתועד במחקר.

איך הניצול עובד

הכניסה מתחילה ב-endpoint בשם assessment_thanks.do, נתיב שזמין עוד לפני התחברות ומקבל קלט מהמשתמש. הקלט הזה מגיע לפונקציית שאילתה של ServiceNow, ומסתבר שאם נותנים לה ערך שמתחיל בקידומת javascript:, היא מריצה את הקוד לפני שהיא מפעילה את השאילתה. עד כאן הקוד עדיין רץ בתוך הבידוד. השלב השני הוא ה-escape עצמו: קריאה ל-Script Include מסוימת גורמת לקוד הפנימי של ServiceNow להעביר מחרוזת בשליטת התוקף אל ה-Function constructor של JavaScript, והפעם בהקשר שכבר לא שומר על מגבלות הבידוד. מרגע זה הקוד רץ במנוע ה-Rhino עם הרשאות רחבות.

ניתוח ציון ה-CVSS

ציון CVSS: 9.5

הציון ניתן בסולם CVSS 4.0, ומה שמעניין בו הוא שהתקיפה דווקא לא פשוטה, היא דורשת שרשור של כמה שלבים מדויקים. בדרך כלל מורכבות כזאת מורידה את הציון, אבל כאן היא לא הספיקה: אין צורך בהזדהות, התקיפה מגיעה מרחוק, וההשתלטות מלאה וגם זולגת לשרתי ה-proxy המחוברים. זה מה שמקבע אותו על 9.5 מתוך 10.

איפה למצוא Proof of Concept (PoC)

המחקר המלא של שרשרת הניצול מתועד אצל מי שגילו את החולשה: Searchlight Cyber, במאמר Smashing the ServiceNow Sandbox. קיים גם PoC פומבי, אבל התיאור של Searchlight הוא המקום המסודר להבין את החולשה בלי להיכנס לקוד ההשמשה עצמו.

מי שמריץ ServiceNow על תשתית משלו נמצא בדיוק בחלון שבו התוקפים פועלים: התיקון קיים מ-13 ביולי, והמתקפות התחילו חמישה ימים אחריו.