Lỗ hổng CVE nguy hiểm: RCE ServiceNow bị khai thác!

Lỗ hổng CVE nguy hiểm: RCE ServiceNow bị khai thác!

Một lỗ hổng CVE nghiêm trọng trong ServiceNow, được định danh là CVE-2026-6875, đang bị khai thác tích cực. Lỗ hổng này cho phép kẻ tấn công chưa xác thực (unauthenticated attackers) thoát khỏi môi trường sandbox của script và thực thi mã trên các hệ thống bị ảnh hưởng.

CVE-2026-6875 là một lỗ hổng loại sandbox escape trước xác thực, tác động cụ thể đến nền tảng ServiceNow AI Platform. Điều này có nghĩa là kẻ tấn công có thể không cần tài khoản ServiceNow hợp lệ để cố gắng xâm phạm một phiên bản dễ bị tổn thương.

Tổng Quan về Lỗ Hổng CVE-2026-6875

ServiceNow đã xác nhận rằng trong một số điều kiện nhất định, vấn đề này có thể cho phép người dùng chưa xác thực thực thi mã trong nền tảng.

Các nhà nghiên cứu bảo mật tại Assetnote của Searchlight Cyber đã phát hiện ra lỗ hổng CVE-2026-6875 và báo cáo cho ServiceNow vào ngày 1 tháng 4 năm 2026. Họ nhận thấy rằng dữ liệu đầu vào do kẻ tấn công kiểm soát có thể đến được đường dẫn truy vấn GlideRecord phía máy chủ và kích hoạt việc đánh giá JavaScript.

Chi Tiết Kỹ Thuật Khai Thác

Đường dẫn dễ bị tổn thương được báo cáo bao gồm endpoint /assessment_thanks.do. Kẻ tấn công có thể sử dụng tuyến đường này để truy cập điểm thực thi script trước xác thực và khai thác các điểm yếu trong sandbox của script để đạt được thực thi mã (remote code execution).

Mức độ nghiêm trọng của lỗ hổng này được nhấn mạnh bởi tiềm năng khai thác thành công, có thể cấp cho kẻ tấn công khả năng thực thi mã trong nền tảng ServiceNow.

Khai thác lỗ hổng sandbox escape cho phép kẻ tấn công vượt qua các cơ chế bảo mật được thiết kế để cô lập mã độc hại. Điều này dẫn đến việc mã độc có thể tương tác với các thành phần hệ thống hoặc dữ liệu nhạy cảm nằm ngoài giới hạn ban đầu của nó.

Tác Động Nghiêm Trọng của Việc Khai Thác

Các nhà nghiên cứu tại Searchlight Cyber đã cảnh báo rằng việc truy cập này có thể cho phép kẻ tấn công đọc dữ liệu nền tảng nhạy cảm, tạo tài khoản quản trị và có thể thực thi các lệnh thông qua các MID Server hoặc cơ sở hạ tầng proxy đã cấu hình. Đây là một ví dụ điển hình về nguy cơ từ một lỗ hổng CVE được khai thác.

Quyền kiểm soát tài khoản quản trị và khả năng thực thi lệnh từ xa có thể dẫn đến việc kiểm soát hoàn toàn hệ thống, đánh cắp dữ liệu quy mô lớn hoặc triển khai mã độc bổ sung.

Sự thành công của cuộc tấn công thông qua lỗ hổng CVE-2026-6875 cũng có thể ảnh hưởng đến tính toàn vẹn và khả năng hoạt động của các dịch vụ quan trọng trong ServiceNow.

Biện Pháp Khắc Phục và Phát Hiện Quan Trọng

ServiceNow đã phát hành các bản vá bảo mật cho lỗ hổng này. Công ty đã triển khai các cập nhật cho các phiên bản được lưu trữ và cung cấp các bản vá liên quan cho khách hàng và đối tác tự lưu trữ.

Các tổ chức đang sử dụng triển khai ServiceNow tự quản lý phải ngay lập tức áp dụng bản cập nhật bảo mật mới nhất hoặc nâng cấp lên một bản phát hành đã được vá lỗi.

Bên cạnh đó, việc kích hoạt Guarded Script sẽ giúp giảm thiểu các cuộc tấn công thoát khỏi sandbox.

Cơ Chế Hoạt Động của Guarded Script

Guarded Script là một tính năng bảo mật hạn chế các loại biểu thức JavaScript có thể được thực thi trong các ngữ cảnh sandbox.

Tính năng này giới hạn các cấu trúc như khai báo biến, luồng điều khiển, khai báo hàm, gán và nhiều câu lệnh. Việc này tạo thêm một lớp bảo vệ chống lại việc khai thác mã độc hại.

Guarded Script giúp đảm bảo rằng ngay cả khi kẻ tấn công tìm cách đưa mã vào sandbox, khả năng thực thi và gây hại của mã đó cũng bị hạn chế nghiêm ngặt.

Tình Hình Khai Thác và Khuyến Nghị

Công ty tình báo mối đe dọa Defused đã xác nhận rằng lỗ hổng CVE này đang bị khai thác trong thực tế (actively exploited in the wild), khiến việc giảm thiểu ngay lập tức trở nên cấp bách hơn đối với các nhà phòng thủ. Ban đầu, ServiceNow cho biết họ không biết về bất kỳ hoạt động khai thác nào, tuy nhiên, các báo cáo sau đó dựa trên dữ liệu từ Defused chỉ ra rằng các nỗ lực khai thác đã bắt đầu ngay sau khi lỗ hổng được công bố công khai. Điều này cho thấy đây là một dạng khai thác zero-day theo nghĩa rộng, vì thời gian giữa công bố và khai thác rất ngắn.

Các nhóm bảo mật nên xem xét tình trạng cập nhật của ServiceNow, kiểm tra nhật ký để tìm các yêu cầu đáng ngờ nhắm mục tiêu vào /assessment_thanks.do và điều tra các tham số bất thường liên quan đến sysparm_assessable_type.

Cần đặc biệt chú ý đến các biến thể hoặc giá trị không mong muốn trong tham số sysparm_assessable_type, vì chúng có thể là dấu hiệu của một nỗ lực khai thác zero-day.

Ngoài ra, các tổ chức cũng nên theo dõi việc tạo tài khoản quản trị không mong muốn, hoạt động script bất thường và các hành động đáng ngờ liên quan đến MID Servers.

Ví dụ, kiểm tra các lệnh CLI sau để phát hiện các mẫu yêu cầu đáng ngờ trong log Apache/Nginx của ServiceNow (nếu có thể truy cập):

grep "/assessment_thanks.do" /var/log/apache2/access.log | grep -E "sysparm_assessable_type=[^&]*exec[^&]*"

Dòng lệnh trên tìm kiếm các yêu cầu đến /assessment_thanks.do có chứa tham số sysparm_assessable_type với giá trị chứa chuỗi “exec” (ví dụ: `javascript:exec(…)`).

Lỗ hổng CVE-2026-6875 làm nổi bật rủi ro bảo mật khi đầu vào chưa được xác thực đến được các chức năng truy vấn và script phía máy chủ mạnh mẽ. Thông tin chi tiết về lỗ hổng này có thể tham khảo thêm tại NVD NIST và nghiên cứu của Searchlight Cyber tại Smashing the ServiceNow Sandbox.

Do hoạt động khai thác hiện đang được quan sát, việc vá các phiên bản ServiceNow tự lưu trữ và bị lộ ra bên ngoài nên được coi là nhiệm vụ ưu tiên cao để ngăn chặn sự cố. Đảm bảo áp dụng đầy đủ các bản vá bảo mật mới nhất là chìa khóa để bảo vệ hệ thống khỏi lỗ hổng CVE này.