ServiceNow AI platformunda kritik açık aktif istismara açıldı

Anasayfa » ServiceNow AI platformunda kritik açık aktif istismara açıldı
ServiceNow AI platformunda kritik açık aktif istismara açıldı

ServiceNow’un yapay zekâ platformundaki kritik bir sandbox kaçışı açığı, kimlik doğrulaması olmadan uzaktan kod çalıştırmaya izin verecek şekilde aktif olarak istismar ediliyor. Defused Cyber, X’te yaptığı paylaşımda CVE-2026-6875 olarak izlenen zafiyeti duyurdu ve açığın CVSS puanını 9,5 olarak verdi.

Güvenlik firması, sahada istismar denemeleri gözlemlediğini aktardı. Defused’in ilk tespitine göre saldırılar, pre-auth erişilebilen /assessment_thanks.do uç noktasına HTTP POST istekleriyle yürütülüyor. Araştırmacılar başlangıçta, sandbox escape mekanizmasının PoC istismarında belgelenen rotadan farklı bir yolla aynı kod çalıştırma sonucuna ulaştığını düşündü; ancak şirket daha sonra yakalanan yükün Searchlight Cyber’ın PoC’siyle eşleştiğini açıkladı.

Haziran yamaları ve raporlanan teknik ayrıntılar

ServiceNow, açığın yamalarını haziran boyunca yayımladı. Düzeltme alan sürümler arasında Brazil EA ve Brazil GA, Australia Patch 2, Zurich Patch 7b ve Zurich Patch 9 ile Yokohama Patch 12 Hot Fix 1b ve Yokohama Patch 13 bulunuyor.

Searchlight Cyber, teknik ayrıntıları paylaşarak açığı 1 Nisan 2026’da kendilerinin bildirdiğini söyledi. Şirkete göre zafiyet, ServiceNow örneğinin yanı sıra ona bağlı tüm proxy sunucuların da tamamen ele geçirilmesine yol açabiliyor.

Güvenlik araştırmacısı Adam Kues, ServiceNow’un yama yayımlamanın yanında sandbox ortamlarında çalışabilecek kod türünü ciddi biçimde kısıtlayarak instance güvenliğini güçlendirdiğini belirtti. Defused Cyber ise aktif istismar nedeniyle kendi barındırdığı sürümleri kullanan müşterilere, yamaları henüz uygulamadılarsa gecikmeden kurmaları çağrısında bulundu.

CVE kaydı için NVD bağlantısı: https://nvd.nist.gov/vuln/detail/CVE-2026-6875