事件背景与影响
近日,全球企业数字化工作流平台ServiceNow被曝存在一个严重的代码注入漏洞(CVE-2026-6875)。该漏洞允许未经身份验证的攻击者绕过ServiceNow的脚本沙箱,从而在目标实例上执行远程代码。从我们的应急响应经验来看,此类针对企业核心业务平台的预认证(Pre-auth)漏洞,往往会成为攻击者进行横向渗透和窃取敏感数据的首选切入点。目前,相关漏洞情报显示已有攻击者在野利用该漏洞,企业面临的风险等级极高。
攻击链深度解析
本次漏洞的核心在于攻击者能够通过特定的未授权接口(如 /assessment_thanks.do)发送恶意构造的请求,触发代码执行。根据安全研究人员的分析,攻击者并非简单复刻公开的PoC,而是通过不同的路径触发了相同的代码执行原语,实现了沙箱逃逸。
这一环节是很多企业容易忽视的盲区:许多安全团队在防御时往往只关注已公开的利用特征,而忽略了攻击者对底层执行逻辑的变种利用。在实际观测中,攻击者一旦突破沙箱,不仅可以完全控制ServiceNow实例,还可能进一步渗透至与之关联的代理服务器,造成更大范围的内网扩散。
技术手法与防护现状
CVE-2026-6875的爆发再次提醒我们,即使是采用了沙箱保护的PaaS平台,也并非绝对安全。ServiceNow官方在获悉漏洞后已迅速发布了安全更新,并引入了一项名为“Guarded Script”的新功能。该功能能够更严格地限制沙箱上下文中可运行的代码类型,从而从机制上降低未来沙箱逃逸的可能性。
类似攻击近年来明显增加,攻击者越来越倾向于寻找那些部署广泛、且具备高权限的业务管理平台作为突破口。对于采用自托管模式的企业而言,补丁滞后往往是导致资产失陷的主要原因。
Solar应急响应建议
针对此次事件,Solar团队建议所有使用ServiceNow的企业立即开展以下排查与防护工作:
首先,请管理员立即检查实例版本,确保已安装7月13日发布的官方安全补丁。如果您的实例尚未更新,请务必将其视为最高优先级任务进行处理。
其次,对于无法立即打补丁的系统,建议在网络边界或WAF层针对 /assessment_thanks.do 等高风险端点实施严格的访问控制,过滤异常的请求参数,防止恶意载荷进入执行逻辑。
最后,建议企业对ServiceNow实例的访问日志进行溯源审计,重点排查近期是否存在来自异常IP的非正常频率请求,特别是针对上述端点的POST请求。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com