Hackers atacan ServiceNow aprovechando una vulnerabilidad crítica que no requiere autenticación.

Los piratas informáticos comenzaron a comprometer los sistemas corporativos de ServiceNow a través de una vulnerabilidad crítica, que permite acceder al servidor sin una cuenta y ejecutar en él código arbitrario.
Los primeros intentos de explotar CVE-2026-6875 (9,5 Critical) fueron registrados el 17 de julio por especialistas de la empresa Defused. Los atacantes enviaban solicitudes preparadas a la página pública `/assessment_thanks.do`, tras lo cual eludían el entorno de protección de ServiceNow y obtenían la capacidad de ejecutar comandos dentro de la plataforma.
La vulnerabilidad fue descubierta por la empresa Searchlight Cyber, que la notificó al desarrollador el 1 de abril de 2026. ServiceNow empezó a proteger sus sistemas en la nube al cabo de un día, y luego preparó correcciones completas. Las actualizaciones para los servidores que las empresas gestionan por sí mismas se publicaron el 13 de julio.
El problema está relacionado con el mecanismo de consultas GlideRecord. ServiceNow lo utiliza para acceder a tablas internas. Algunas páginas pasaban a esas consultas datos de usuarios que aún no habían iniciado sesión. La plataforma permitía ejecutar scripts dentro de los parámetros de la consulta, pero los ejecutaba en un entorno limitado.
Los especialistas de Searchlight Cyber encontraron la forma de salir de ese entorno. Sustituyeron varias funciones integradas de JavaScript y luego hicieron que ServiceNow cargara la biblioteca del sistema con los objetos ya modificados. Como resultado, la protección creó por sí misma una función con el código del atacante y la ejecutó sin las limitaciones anteriores.
Tras el compromiso exitoso, el atacante podía leer datos de las tablas internas, crear cuentas de administrador y controlar servidores intermedios conectados. Esos servidores suelen estar dentro de la red corporativa y conectan ServiceNow con los sistemas locales de la empresa. Por eso, una única vulnerabilidad podía abrir el acceso no solo a la propia plataforma, sino también a otros recursos internos.
Defused informa que los ataques reales utilizan la misma dirección pública que describió Searchlight Cyber, pero eluden el entorno de protección de otra manera. Los detalles de la nueva variante aún no se revelan.
ServiceNow aún no confirmó en un aviso oficial que la vulnerabilidad se esté explotando activamente. La empresa declaró que no ha encontrado signos de ataques en los sistemas en la nube que gestiona. Al mismo tiempo, el desarrollador instó a los clientes a instalar las correcciones lo antes posible, especialmente si la plataforma funciona en los propios servidores de la organización.
Después de que se detectó el problema, ServiceNow también reforzó las restricciones para los scripts que se ejecutan antes del inicio de sesión del usuario. El nuevo mecanismo Guarded Script permite solo una expresión simple y prohíbe declarar variables, usar bucles y condicionales, definir funciones, asignar valores y ejecutar varios comandos en un mismo script.