CVE-2026-6875 est une vulnérabilité RCE critique (CVSS 9.5) dans la plateforme IA ServiceNow, exploitée in-the-wild depuis le 18 juillet 2026 via deux chaînes d'évasion de sandbox distinctes.
En bref
- CVE-2026-6875 : évasion de sandbox menant à une exécution de code à distance (RCE) non authentifiée dans la plateforme IA de ServiceNow — CVSS 9.5 (Critical)
- Toutes les instances ServiceNow AI Platform auto-hébergées antérieures au patch du 14 juillet 2026 sont affectées
- Action urgente : appliquer immédiatement le patch documenté dans l'advisory KB3137947 ou isoler l'instance derrière un VPN
Les faits
Le 14 juillet 2026, ServiceNow a publié un correctif d'urgence pour CVE-2026-6875, une vulnérabilité critique d'injection de code affectant sa plateforme IA. Cette faille, dont le score CVSS v3.1 s'établit à 9.5 (Critical), permet à un attaquant non authentifié de s'évader du sandbox JavaScript de la plateforme et d'exécuter du code arbitraire directement sur le serveur hébergeant l'instance. L'advisory officiel est référencé sous l'identifiant KB3137947 dans le portail de support ServiceNow.
ServiceNow AI Platform repose sur une architecture à double couche de sandboxing. La couche externe — l'environnement d'exécution principal — accorde aux scripts des capacités proches de celles d'un administrateur de plateforme, tout en les isolant du système d'exploitation sous-jacent. Une couche interne dite « low-trust » traite les scripts de moindre confiance en appliquant des restrictions supplémentaires. CVE-2026-6875 exploite une faille dans le point de jonction entre ces deux couches : un chemin d'exécution de scripts côté serveur, accessible sans authentification dans certaines conditions, permet de s'évader du sandbox low-trust pour obtenir des capacités d'exécution élargies sur la plateforme hôte.
Le 14 juillet 2026 — le jour même où ServiceNow publiait son patch — la société de cybersécurité Searchlight Cyber divulguait les détails techniques de la vulnérabilité, accompagnés d'une démonstration de l'exploitation. Cette divulgation coordonnée mais simultanée au patch a fortement réduit la fenêtre de protection des instances non encore mises à jour. Dès le 18 juillet 2026, soit quatre jours après la publication du correctif, la société de threat intelligence Defused confirmait observer des exploitations in-the-wild de CVE-2026-6875.
Ce qui rend l'exploitation particulièrement préoccupante est la découverte, par Defused, d'une seconde chaîne d'exploitation (gadget chain) permettant de s'évader via une route différente de celle documentée par Searchlight Cyber. Ainsi, les règles de détection ou mitigations développées sur la base du premier PoC ne sont pas suffisantes pour bloquer toutes les variantes d'attaque. Le vecteur CVSS décrit une attaque réseau sans privilèges requis (PR:N) et sans interaction utilisateur (UI:N), avec une complexité d'attaque élevée (AC:H) en raison des conditions spécifiques requises pour déclencher l'évasion de sandbox. L'impact sur la confidentialité, l'intégrité et la disponibilité est évalué High sur l'instance vulnérable et les systèmes en aval.
ServiceNow est utilisé par des milliers d'entreprises dans le monde, principalement pour la gestion de services IT (ITSM), de risques, de flux de travail et de processus pilotés par l'IA. La plateforme contient des données hautement sensibles : tickets d'incidents, configurations système, intégrations avec des systèmes critiques, accès aux API internes. Une instance compromise offre à l'attaquant un point de pivot stratégique vers l'ensemble de l'infrastructure de la cible.
ServiceNow a précisé que les instances hébergées directement par ServiceNow (SaaS managed) ont été automatiquement mises à jour. En revanche, les clients utilisant des déploiements auto-hébergés (on-premises ou cloud privé) doivent appliquer manuellement les patches. Selon les informations disponibles publiées par Help Net Security et BleepingComputer, aucune exploitation n'a été observée sur des instances hébergées par ServiceNow, ce qui suggère que les attaquants ciblent prioritairement les instances auto-hébergées non patchées. Plusieurs milliers d'instances restaient potentiellement exposées au moment de la confirmation des exploitations actives, le 20 juillet 2026.
Du point de vue de la chronologie, CVE-2026-6875 présente un schéma d'exploitation particulièrement rapide : divulgation technique le jour du patch (14 juillet), exploitations confirmées dans les 4 jours (18 juillet), seconde variante d'exploitation découverte peu après. Ce pattern illustre un trend croissant : la publication d'un advisory suffit à déclencher une course entre les équipes de sécurité cherchant à patcher et les attaquants reverse-engineering le correctif pour reconstruire l'exploit. Selon les analyses de Security Affairs et GBHackers, les payloads observés in-the-wild utilisent une approche multi-étapes : fingerprinting de l'instance ServiceNow, tentative d'évasion de sandbox, puis établissement d'un accès persistant post-exploitation.
Le score CVSS 9.5 est justifié par la combinaison de l'accessibilité réseau sans authentification et des impacts élevés sur les trois piliers CIA. La complexité d'attaque notée « High » (AC:H) tempère légèrement le score, mais la disponibilité publique de détails techniques dès le 14 juillet et la confirmation de deux chaînes d'exploitation distinctes ramène le risque pratique proche du niveau d'une vulnérabilité à complexité Low. Sources : ServiceNow advisory KB3137947, Help Net Security (20 juillet 2026), BleepingComputer, SecurityWeek, Security Affairs, GBHackers, Rescana.
Impact et exposition
CVE-2026-6875 expose en priorité les organisations ayant déployé ServiceNow AI Platform en mode auto-hébergé et n'ayant pas appliqué le patch du 14 juillet 2026. Les instances accessibles depuis Internet — notamment les portails ITSM ouverts pour les équipes en télétravail ou les prestataires externes — constituent la surface d'attaque la plus immédiate. La condition d'attaque à complexité haute signifie qu'un attaquant doit identifier et exploiter des conditions spécifiques d'exécution, mais la disponibilité de deux variantes de chaînes d'exploitation distinctes réduit significativement cette barrière en pratique.
L'impact d'une exploitation réussie est sévère : exécution de code arbitraire sur le serveur avec les privilèges du processus ServiceNow, permettant l'accès aux données de la plateforme (tickets, configurations, secrets d'intégration), la création de backdoors persistantes, et potentiellement le pivot vers d'autres systèmes connectés via les intégrations ServiceNow (CMDB, systèmes RH, outils de monitoring). Les organisations utilisant ServiceNow pour orchestrer des workflows critiques ou stocker des données d'audit de conformité sont particulièrement exposées.
L'exploitation active confirmée dès le 18 juillet 2026 — soit 4 jours après le patch — et la découverte d'une seconde variante indiquent une menace active et évolutive. Les organisations n'ayant pas encore appliqué le correctif doivent considérer que des attaquants testent activement leurs instances depuis plusieurs jours.
Recommandations immédiates
- Appliquer immédiatement le patch ServiceNow documenté dans l'advisory KB3137947 sur toutes les instances auto-hébergées
- Vérifier que les instances hébergées par ServiceNow sont bien à jour via le portail d'administration
- Si le patch ne peut pas être appliqué immédiatement : restreindre l'accès réseau à l'instance ServiceNow aux seules adresses IP de confiance via des règles de pare-feu ou un VPN obligatoire
- Auditer les logs d'accès aux endpoints de scripting côté serveur pour identifier des tentatives d'exploitation antérieures au patch
- Surveiller les indicateurs de compromission : exécutions de processus inattendues depuis le serveur ServiceNow, connexions sortantes vers des IPs non référencées, création de nouveaux comptes administrateurs
- Mettre à jour les règles de détection IDS/IPS pour inclure les payloads documentés par Searchlight Cyber et Defused
⚠️ Urgence
CVE-2026-6875 est activement exploité in-the-wild depuis le 18 juillet 2026. Deux chaînes d'exploitation distinctes sont confirmées. Toute instance ServiceNow AI Platform auto-hébergée non patchée doit être considérée comme compromise ou ciblée. Patcher sans délai ou isoler l'instance immédiatement.
Comment savoir si je suis vulnérable ?
Connectez-vous au portail d'administration de votre instance ServiceNow et vérifiez l'historique des mises à jour de sécurité. Si l'advisory KB3137947 n'apparaît pas comme appliqué, votre instance est vulnérable. Pour les instances auto-hébergées, vérifiez également la date de la dernière mise à jour du système. En cas de doute, contactez directement le support ServiceNow en référençant KB3137947.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-43499 GhostLock : LPE root Linux kernel 15 ans PoC
GhostLock (CVE-2026-43499) est un use-after-free CVSS 7.8 dans le noyau Linux affectant 15 ans de kernels (2.6.39 à 7.0). PoC public disponible, évasion de conteneur possible.
CVE-2026-58443 : Gitea bypass autorisation dépôts privés CI/CD
CVE-2026-58443 affecte Gitea jusqu'à v1.26.4 : un token public-only peut écrire dans des dépôts privés et déclencher des workflows CI/CD, créant un vecteur d'attaque supply chain.
CVE-2026-55008 : XSS Stocké CVSS 9.6 Exchange Server OWA
CVE-2026-55008 (CVSS 9.6) : XSS stocké critique dans Outlook Web Access d'Exchange Server exploitable via un simple email piégé, sans authentification requise côté attaquant. Patch SU8 disponible depuis le 14 juillet 2026.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire