ServiceNow AI Platform 中一个严重漏洞正遭现实世界攻击利用,安全研究人员警告称——鉴于 ServiceNow 深度嵌入大型企业,这一情况标志着风险明显升级。该漏洞 CVE-2026-6875 允许未经身份验证的攻击者突破平台沙箱并远程运行代码。

该漏洞

披露该漏洞的 Searchlight Cyber 表示,其可让“未经身份验证的威胁行为者逃出沙箱,并在 ServiceNow 平台内远程执行代码”。由于无需凭证,利用它只需要能够从网络访问受影响端点——这类面向互联网的企业软件漏洞中最危险的一类。

已修补,随后遭狩猎

ServiceNow 已于 7 月 13 日发布修复补丁。数日后,威胁情报公司 Defused 确认了最早在 7 月 17 日至 19 日周末出现的在野利用——并指出一个耐人寻味的细节:攻击者通过“与其公开 PoC 不同的路径”到达同一受影响端点,这表明对手是在适应公开研究,而非简单照搬。补丁发布到遭利用之间的间隔是按天计算,而不是按周。

为何影响范围巨大

ServiceNow 并非小众工具。其平台支撑着约 85% 的 Fortune 500 企业的 IT、人力资源和运营工作流,每年处理超过 1000 亿 个工作流。位于软件 AI 层、且在身份验证之前即可触发的代码执行漏洞,意味着攻击者可能借此切入数千家大型组织的连接枢纽。

防御者应采取什么措施

最直接的应对措施很明确:应用 ServiceNow 7 月 13 日的补丁,并排查利用迹象,因为攻击者已经在以不同于公开概念验证的方式探测这些端点。这一事件也提醒人们,叠加到关键任务平台上的 AI 功能会扩大攻击面,而从披露到遭利用之间的窗口仍在持续缩短。