ServiceNow åtgärdade en kritisk sårbarhet för fjärrkodsexekvering den 13 juli 2026. Angripare utnyttjade den inom några dagar. Sårbarheten, CVE-2026-6875, har ett CVSS-poäng på 9,8 och kräver ingen autentisering. Den som kan nå den drabbade endpointen kan exekvera godtycklig kod på den underliggande servern.
Säkerhetsforskarna på Defused bekräftade aktiv exploatering i ett uttalande till BleepingComputer: ”We are observing in-the-wild exploitation.” Inga ytterligare tekniska detaljer om de specifika angreppskampanjerna hade publicerats av en primärkälla vid tidpunkten för denna artikel.
Fem CVE:er i samma plattform, ett enda patchfönster
CVE-2026-6875 är den allvarligaste av fem CVE:er som åtgärdades i ServiceNows release den 13 juli. De övriga är CVE-2026-0542, CVE-2024-4879, CVE-2024-5178 och CVE-2024-5217. Samtliga fem påverkar ServiceNow Now Platform och dess AI Platform-variant. SentinelOnes sårbarhetsdatabas listar CVE-2026-0542 som en separat RCE-väg i samma AI Platform-komponent, vilket innebär att organisationer som väljer att patcha selektivt snarare än att uppgradera till den aktuella versionen kan stänga en ingång och lämna andra öppna.
Deepwatch har dokumenterat ett tidigare angreppsmönster mot ServiceNow där angripare kedjade ihop flera sårbarheter för att dumpa interna användarlistor innan de eskalerade åtkomsten. Det tillvägagångssättet är direkt relevant här: med tre ej autentiserade RCE-vektorer i samma plattform bör försvarare inte utgå från att en enskild patch löser exponeringen.
Källmaterialet innehåller påståendet att 85 % av Fortune 500-företagen använder ServiceNow. Den siffran kommer från ServiceNows egna marknadsföringsmaterial. Behandla den som en försäljningsstatistik, inte som en oberoende mätning av exponeringens omfattning.
Varför RCE i ServiceNow är värre än i de flesta andra produkter
ServiceNow är centralt i IT-driften för stora organisationer: tillgångshantering, behörighetstilldelning, incidenthanteringsflöden och HR-tjänster. En angripare med kodexekvering på en ServiceNow-instans äger inte bara en enskild applikation. De får tillgång till dataflödena mellan avdelningar, potentiellt inklusive inloggningsuppgifter, ärendedata som dokumenterar interna sårbarheter och integrationstokens för anslutna system.
Det här är inte en webbapplikation som sitter i nätverkets utkant. Det är det system som administratörer använder för att hantera allt annat. Det gör ej autentiserad RCE i det här sammanhanget väsentligt allvarligare än samma sårbarhet i en mindre sammankopplad produkt.
Fortinets FortiGuard outbreak alert för ServiceNow RCE-kampanjen, länkad i referenserna nedan, innehåller ytterligare IOC:er för organisationer som vill kontrollera om intrång skett innan de patchar.
Uppgradera först, kontrollera sedan om ni redan är komprometterade
Uppgradera till den version ServiceNow anger i sin rådgivning från 13 juli. Att applicera enskilda patchar på en äldre release räcker inte när flera CVE:er påverkar samma komponent. En fullständig uppgradering är det enda sättet att stänga alla fem dokumenterade vektorer samtidigt.
Om er ServiceNow-instans är exponerad mot internet bör ni behandla den som potentiellt komprometterad redan innan ni patchar. Granska åtkomstloggarna från dagarna omedelbart efter den 13 juli och leta efter avvikande aktivitet på plattformens endpoints. Kontrollera om det tillkommit nya integrationskonton, oväntade API-tokens eller ändringar i automatiseringsregler som ert team inte har godkänt. Fortinets IOC-lista är en praktisk startpunkt för den granskningen.
Om en omedelbar uppgradering inte är möjlig, begränsa extern åtkomst till plattformen vid nätverksperimetern som en tillfällig åtgärd. Det minskar exponeringen men eliminerar den inte för interna angripare eller för system som redan nåtts innan begränsningen trädde i kraft.
CISA:s katalog över kända utnyttjade sårbarheter hade inte listat CVE-2026-6875 vid tidpunkten för denna artikel. Med bekräftad aktiv exploatering bör en listning förväntas inom kort. Organisationer som lyder under CISA:s bindande operativa direktiv BOD 22-01, eller som använder KEV-katalogen som prioriteringssignal för patchning, bör inte vänta på listningen innan de agerar.
Referenser
- Critical ServiceNow code execution flaw now exploited in attacks
- SentinelOne Vulnerability Database: CVE-2026-0542
- Fortinet FortiGuard Outbreak Alert: ServiceNow RCE
- Attackers exploit chain of vulnerabilities in ServiceNow
- Critical ServiceNow AI Platform Flaw Allows Remote Code Execution Attacks
- CISA Known Exploited Vulnerabilities Catalogue
This post is also available in: