Kritiek lek in ServiceNow AI-platform: sandbox-ontsnapping met cvss-score 9,5

CVE-2026-6875 laat aanvallers zonder inloggegevens code uitvoeren en een volledige ServiceNow-instantie overnemen. ServiceNow patchte al in juni, actief misbruik wordt onderzocht.

Een kritieke kwetsbaarheid in het AI-platform van ServiceNow maakt het mogelijk om zonder in te loggen code uit te voeren en een volledige instantie over te nemen. Het lek, CVE-2026-6875, kreeg een cvss-score van 9,5 op de schaal van 10.

Het probleem zit in een sandbox-ontsnapping: aanvallers omzeilen authenticatie via een endpoint dat normaal geen inloggegevens vereist. Beveiligingsbedrijf Searchlight Cyber omschrijft de impact scherp: het lek “allows a complete compromise of the ServiceNow instance as well as all connected proxy servers” — dus niet alleen het ServiceNow-account zelf, maar ook gekoppelde systemen erachter.

Een ander beveiligingsbedrijf, Defused Cyber, meldde actief misbruik te hebben waargenomen gericht op het /assessment_thanks.do-endpoint via HTTP POST-verzoeken. ServiceNow zelf nuanceert dat: het bedrijf zegt tot dusver geen bewijs te hebben gevonden dat die activiteit gericht is op instanties die ServiceNow zelf host. Voor zelfgehoste installaties blijft het risico onverminderd relevant.

ServiceNow bracht de patches al in juni uit, verspreid over verschillende productlijnen: Brazil (EA en GA), Australia Patch 2, Zurich Patch 7b en 9, en Yokohama Patch 12 HF 1b en 13. Als aanvullende maatregel beperkt het bedrijf nu structureel welk type code in sandbox-omgevingen mag draaien.

ServiceNow wordt wereldwijd breed gebruikt voor IT-servicemanagement, ook bij grote Nederlandse organisaties en overheidsinstellingen. Beheer je een zelfgehoste ServiceNow-omgeving, controleer dan of de juni-patches voor jouw productlijn zijn geïnstalleerd — dit is niet een lek om op de planning te zetten, maar om vandaag te verifiëren.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.