ServiceNow沙箱远程代码执行(RCE)漏洞公开概念验证已发布

admin 2026-08-14 08:09:49 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: ServiceNowAI平台存在沙箱逃逸漏洞CVE-2026-6875,未经身份验证的攻击者可远程执行代码。研究人员通过gs.include()函数绕过沙箱限制,利用GlideRecord查询API实现攻击。ServiceNow已发布安全更新,建议客户尽快升级至修复版本。 综合评分: 88 文章分类: 漏洞分析,应急响应,安全工具


cover_image

ServiceNow 沙箱远程代码执行 (RCE) 漏洞公开概念验证已发布

原创

ZM ZM

暗镜

2026年7月25日 06:00 北京

在小说阅读器读本章

去阅读

在研究人员发布了概念验证,演示了无需身份验证即可执行远程代码后,ServiceNow 发布了针对其 AI 平台中一个严重漏洞的安全更新。该漏洞编号为CVE-2026-6875,是一个沙箱逃逸问题,可能允许未经身份验证的攻击者在易受攻击的 ServiceNow 实例中运行代码。

Searchlight Cyber 旗下 Assetnote 的研究人员在一份题为“粉碎 ServiceNow 沙箱:身份验证前远程代码执行”的技术报告中披露了该漏洞。

据 Searchlight Cyber 研究人员称,成功利用该漏洞可能导致 ServiceNow 实例完全被攻破,包括访问存储在表中的数据、创建管理员帐户以及在连接的 MID Server 代理系统上执行命令。ServiceNow 于 2026 年 7 月 13 日发布了公告KB3137947,确认 CVE-2026-6875 影响 ServiceNow AI 平台。该公司表示,已对托管实例部署了保护措施,并向自托管客户和合作伙伴发布了更新。ServiceNow 声明称,目前尚未发现任何实际的攻击活动。

公开的 PoC 重点关注该平台的 GlideRecord 查询 API,ServiceNow 应用程序广泛使用该 API 来检索和处理表数据。

Searchlight Cyber 的研究人员发现,某些预身份验证应用程序路径会将用户控制的输入传递给 GlideRecord 查询函数。一个特殊的 JavaScript 查询值可能导致在执行查询之前先对提供的 JavaScript 代码进行求值。

ServiceNow 已经使用受限脚本沙箱来处理此类不受信任的过滤表达式。该沙箱会阻止危险功能,包括直接使用 eval 函数、动态创建函数、任意函数声明以及访问敏感的 Java 类。

然而,Assetnote 找到了一种通过平台脚本包含机制绕过这些限制的方法。Searchlight Cyber 的研究人员发现,gs.include() 函数会在一个限制较少的执行上下文中加载脚本库。

通过操纵包含脚本使用的全局 JavaScript 对象和属性,攻击者可以使攻击者控制的代码在更严格的沙箱之外编译和执行。

该技术利用 JavaScript 对象属性和函数构造函数行为的变化,从受限脚本执行过渡到权限更高的 ServiceNow 脚本上下文。

一旦脱离沙箱环境,攻击者就能以更少的限制与ServiceNow 的内部 API进行交互。研究人员表示,这可能导致攻击者能够访问数据库、执行管理操作以及与已配置的 MID 服务器进行交互。

MID 服务器通常部署在企业网络中,用于连接 ServiceNow 云实例和内部系统,这增加了安全漏洞可能造成的影响。

Assetnote 于 2026 年 4 月 1 日向 ServiceNow 报告了该问题。据报道,ServiceNow 在 24 小时内立即采取了云端缓解措施,阻止对关键 JavaScript 函数的更改。

供应商随后发布了更广泛的修复程序,以解决沙箱底层存在的漏洞。该公司还推出了受保护脚本(Guarded Script)保护机制,旨在缩小沙箱代码的攻击面。

在这种模式下,简单的表达式和基本函数调用仍然有效,而使用变量、条件、循环、赋值或多个语句的复杂服务器端脚本必须移至脚本包含中。

CVE-2026-6875 已在巴西 EA 和巴西 GA、澳大利亚补丁 2、苏黎世补丁 7b 和补丁 9 以及横滨补丁 12 热修复 1b 和补丁 13 中修复。ServiceNow 客户应尽快确认其实例运行的是已打补丁的版本,并在升级后查看“不兼容的受保护脚本”列表。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:暗镜 ZM ZM《ServiceNow 沙箱远程代码执行 (RCE) 漏洞公开概念验证已发布》

    评论:0   参与:  0