En bref

  • CVE-2026-6875 : évasion de sandbox avec RCE pré-authentifiée CVSS 9.5 dans ServiceNow AI Platform, exploitée depuis le 13 juillet 2026
  • Affecte toutes les instances self-hosted sans le patch KB3137947 ; instances SaaS patchées automatiquement en avril 2026
  • Action requise : appliquer KB3137947 immédiatement, auditer les comptes admin et les MID Servers

Les faits

Le 13 juillet 2026, ServiceNow a procédé à la divulgation publique de CVE-2026-6875, une vulnérabilité critique dans le bac à sable d'exécution de scripts de sa plateforme IA. Découverte par les chercheurs de Searchlight Cyber en avril 2026 dans le cadre d'une divulgation coordonnée, la faille a été corrigée discrètement sur les instances hébergées dès avril, et les correctifs pour les installations self-hosted ont suivi en juin 2026 via la note KB3137947. La divulgation publique du 13 juillet a déclenché une vague d'exploitation quasi immédiate, confirmée par BleepingComputer et Help Net Security dans les jours suivants.

CVE-2026-6875 est une faille d'évasion de sandbox combinée à une injection de code (CWE-94). Le bac à sable concerné isole l'exécution des Glide scripts, Business Rules et scripts Flow Designer — les composants qui codent la logique métier des organisations dans ServiceNow. Le vecteur CVSS v3 est AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H : accès réseau, complexité faible, aucune authentification, aucune interaction utilisateur, avec changement de portée. Score résultant : 9.5, classé Critique.

Une fois l'évasion réussie, l'attaquant dispose d'une exécution de code avec les droits du processus ServiceNow. Les impacts directs incluent la lecture de l'intégralité des tables — données employés, tickets ITSM, enregistrements d'incidents, données RH — et la création de comptes administrateurs backdoor non traçables. Des modifications des Business Rules ou des ACL peuvent maintenir un accès persistant.

Le vecteur d'escalade le plus critique concerne les MID Servers (Management, Instrumentation, and Discovery Servers). Ces agents déployés à l'intérieur des réseaux internes relient l'infrastructure on-premises à l'instance ServiceNow cloud. Un attaquant ayant compromis ServiceNow via CVE-2026-6875 peut pousser des commandes vers les MID Servers et les utiliser comme pivot pour pénétrer dans les VLAN de production, atteindre l'Active Directory ou les serveurs de fichiers — sans jamais franchir directement le périmètre externe.

Les instances hébergées en SaaS standard ont reçu le correctif automatiquement en avril 2026. Les déploiements self-hosted — fréquents dans les secteurs régulés (finance, santé, administrations) — nécessitent une action manuelle. Plus de 7 500 grandes entreprises dans le monde utilisent ServiceNow, dont la quasi-totalité des entreprises du Fortune 500. La surface d'exposition est donc considérable.

Des PoC reproductibles circulent depuis la mi-juillet 2026 sur GitHub et dans des forums de sécurité privés. Les indicateurs de compromission identifiés incluent des connexions sortantes anormales depuis les processus ServiceNow, des créations de comptes admin hors des fenêtres de changement planifiées, des modifications non autorisées de Business Rules ou d'ACL, et des logs d'exécution de scripts inhabituels dans les journaux applicatifs.

Plusieurs cabinets de réponse à incident ont ouvert des engagements liés à des compromissions ServiceNow depuis le 15 juillet 2026. Selon Recorded Future, au moins deux groupes distincts exploitent CVE-2026-6875 simultanément : un acteur orienté espionnage industriel et un second à motivation financière, cohérent avec des opérations ransomware en phase de reconnaissance. ServiceNow n'a pas communiqué sur le nombre d'organisations touchées.

Au 31 juillet 2026, la vulnérabilité n'est pas encore dans le catalogue KEV de la CISA, mais les critères d'ajout sont réunis : exploitation active confirmée, impact critique, produit commercial massivement déployé. Une addition au KEV est probable dans les prochains jours, ce qui déclencherait des délais de remédiation contraignants pour les administrations fédérales américaines et servirait de signal d'alarme pour l'ensemble de l'écosystème.

Impact et exposition

Les organisations exposées sont celles exploitant ServiceNow AI Platform en mode self-hosted sans avoir appliqué KB3137947. Les instances hébergées directement par ServiceNow sont protégées depuis avril 2026. La condition d'exploitation est minimale : un simple accès réseau au portail ServiceNow, sans aucune authentification. Les environnements avec des MID Servers connectés au réseau interne sont doublement exposés — la compromission ServiceNow y devient un tremplin vers l'infrastructure on-premises entière.

Recommandations

  • Appliquer immédiatement le patch KB3137947 sur toutes les instances ServiceNow AI Platform self-hosted
  • Auditer tous les comptes administrateurs créés après le 13 juillet 2026 ; désactiver tout compte non reconnu
  • Rechercher des modifications non autorisées des Business Rules, ACL et scripts Flow Designer
  • Isoler ou désactiver temporairement les MID Servers si le patch ne peut être appliqué dans les 24 heures
  • Activer la journalisation étendue et surveiller les connexions sortantes anormales depuis le processus ServiceNow
  • Vérifier via le portail admin que les instances SaaS hébergées ont bien reçu le patch automatique

Alerte critique

CVE-2026-6875 est exploitée activement depuis le 13 juillet 2026. Toute instance ServiceNow AI Platform self-hosted non patchée doit être considérée comme potentiellement compromise. La présence de MID Servers étend automatiquement le rayon de blast à l'ensemble du réseau interne.

Mon instance ServiceNow hébergée par ServiceNow est-elle protégée ?

Oui, si vous utilisez le SaaS ServiceNow standard, votre instance a été patchée automatiquement en avril 2026 avant la divulgation publique. Vérifiez dans votre portail admin que le numéro de build est postérieur au correctif KB3137947. Si vous exploitez ServiceNow en self-hosted, vous devez avoir appliqué le patch manuellement. En l'absence de cette mise à jour, votre instance est vulnérable et potentiellement déjà compromise.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit