
CVE-2026-6875 إطار عمل RCE قبل المصادقة لـ ServiceNow 🔥 حقن JS → الهروب من الحماية → RCE → الجذر. الميزات: --detect، --exec، shell عكسي/تفاعلي، التنفيذ المتعدد الدفعي، تجاوز WAF، الاستمرارية، الحركة الجانبية، تفريغ بيانات الاعتماد، تنفيذ بدون ملفات، مسح الآثار. 🛡️ تم استغلاله بنشاط، درجة CVSS 9.5. للاستخدام المصرح به والقانوني فقط. حافظ على القانونية. 🔒

إطار عمل الاستغلال والمتحقق الآمن
لأغراض الاختبار الأمني المصرح به فقط.
تم توفير هذه الأداة لأغراض تعليمية واختبار الاختراق المصرح به فقط.
المؤلفون والمساهمون ليسوا مسؤولين عن أي سوء استخدام أو ضرر ناتج عن هذا البرنامج. يتحمل المستخدمون وحدهم مسؤولية ضمان حصولهم على إذن كتابي صريح من مالك الهدف قبل الاختبار. الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني بموجب قانون الاحتيال وإساءة استخدام الكمبيوتر (CFAA) والقوانين المماثلة في جميع أنحاء العالم.
باستخدام هذه الأداة، فإنك توافق على:
⚠️ تحذير: يتم استغلال هذه الثغرة بنشاط على أرض الواقع. قد يؤدي الاستخدام غير المصرح به إلى عواقب قانونية شديدة.
CVE-2026-6875 هي ثغرة حرجة لتنفيذ الأوامر عن بعد (RCE) بدون مصادقة في منصة ServiceNow AI (المعروفة سابقًا باسم Now Platform). تسمح للمهاجمين بتجاوز الصندوق الرملي للبرامج النصية وتنفيذ أوامر النظام التعسفية بامتيازات تطبيق ServiceNow.
حقن جافا سكريبت: يقبل نقطة النهاية assessment_thanks.do معامل sysparm_assessable_type. بإضافة البادئة javascript: إلى القيمة، يقوم المهاجم بحقن كود جافا سكريبت عشوائي.
هروب من الصندوق الرملي: أداة متطورة للهروب من الصندوق الرملي (تربط بين DiscoveryFunctions.getCacheObjectForTable و AbstractAjaxProcessor و Class.create) ترفع قيود الصندوق الرملي لجافا سكريبت.
تنفيذ الأوامر عن بعد: يعمل كود جافا المحقون (عبر java.lang.Runtime.exec()) بامتيازات تطبيق ServiceNow، مما يتيح اختراق النظام بالكامل.
رفع الصلاحيات: تحاول وحدات ما بعد الاستغلال رفع الصلاحيات إلى الجذر عبر أخطاء تكوين sudo، أو ملفات SUID الثنائية، أو مهام cron القابلة للكتابة، أو استغلال النواة.
| السمة | القيمة |
|---|---|
| 📅 اكتُشفت | 1 أبريل 2026 (Searchlight Cyber) |
| ⚠️ درجة CVSS | 9.5 (حرجة) |
| 📋 CISA KEV | أُضيفت 13 يوليو 2026 |
| 🎯 المنتجات المتأثرة | منصة ServiceNow AI المستضافة ذاتيًا |
| 🔄 الإصدارات المُصلَحة | Brazil EA/GA, Australia Patch 2, Zurich Patch 7b/9, Yokohama Patch 12 Hot Fix 1b/13 |
| 🔓 المصادقة | غير مطلوب (بدون مصادقة) |
| 🌍 الاستغلال النشط | مؤكد استغلاله فعليًا (يوليو 2026) |
exploit.py)يقوم الاستغلال الكامل المسلح بربط حقن جافا سكريبت والهروب من الصندوق الرملي لتحقيق تنفيذ الأوامر عن بعد، مع وحدات متقدمة لما بعد الاستغلال للاستمرار والحركة الجانبية وتفريغ بيانات الاعتماد.
| الميزة | الوصف |
|---|---|
| 🚀 حقن جافا سكريبت | يحقن الحمولة عبر معامل sysparm_assessable_type. |
| 💻 هروب من الصندوق الرملي | يتجاوز الصندوق الرملي للبرامج النصية في ServiceNow لتشغيل كود جافا عشوائي. |
| 🔐 قشرة تفاعلية | توليد قشرة مباشرة مع دعم أوامر متعددة. |
| 👑 رفع الصلاحيات إلى الجذر | يتحقق من أخطاء تكوين sudo، وملفات SUID الثنائية، ومهام cron. |
| 📁 عمليات الملفات | رفع ويب شيل، قراءة/تنزيل الملفات عبر ترميز base64. |
| 🌐 فحص جماعي | استغلال جماعي لأهداف متعددة مع خيوط (-l). |
| 🎯 كشف آمن | علامة اختيارية --detect للتحقق غير الاختراقي من الثغرة. |
| ⚙️ تجاوز WAF | تقنيات تشويش مدمجة لتجاوز WAF/IDS (6 تقنيات). |
| 🧩 استمرار | تثبيت أبواب خلفية عبر cron/systemd/schtasks. |
| 🔍 حركة جانبية | فحص الشبكة المحلية لأجهزة أخرى ضعيفة ومحاولة الانتشار عبر SSH/SSRF. |
| 🧹 تنظيف الآثار | إزالة السجلات، وسجل bash، ومسارات التدقيق. |
| 💾 تنفيذ بدون ملفات | استخدام ClassLoader في جافا لتشغيل حمولات مقيمة في الذاكرة دون كتابة على القرص. |
| 🔌 خادم رد الاتصال | خادم HTTP مدمج لاستقبال مخرجات الأوامر (اختياري). |
| 📢 إشعارات ويب هوك | إرسال النتائج إلى رابط مخصص (Slack, Discord, إلخ). |
| 🪟 متعدد المنصات | يدعم أهداف Linux و Windows (cmd.exe / PowerShell). |
| 🔒 آمن للخيوط | يستخدم آليات قفل للعمليات المتزامنة. |
| 📊 كشف الإصدار | يكشف إصدار ServiceNow (Zurich/Brazil/Australia/Yokohama). |
| الأمر | الوصف |
|---|---|
exec <cmd> | تنفيذ أمر نظام |
upload <local> [remote] | رفع ويب شيل إلى الهدف |
download <remote> | تنزيل وعرض محتوى ملف |
privesc | محاولة رفع الصلاحيات |
reverse <host> <port> | إرسال قشرة عكسية |
dumpcred | تفريغ بيانات الاعتماد من إعدادات ServiceNow |
persist <host> <port> | تثبيت استمرار (cron/systemd/schtasks) |
lateral | محاولة حركة جانبية |
clean | تنظيف الآثار (السجلات، التاريخ) |
memory <host> <port> | تنفيذ حمولة جافا بدون ملفات |
exit | الخروج من القشرة التفاعلية |
verifier.py)يقوم المتحقق الآمن بالكشف غير الاختراقي عن الثغرات دون تنفيذ حمولات ضارة أو إجراء تغييرات على النظام.
| الميزة | الوصف |
|---|---|
| 🔍 كشف ServiceNow | يكشف مثيلات ServiceNow عبر نقاط نهاية متعددة. |
| 📊 كشف الإصدار | يكشف إصدارات ServiceNow المحددة ومستويات التصحيح. |
| 🧪 اختبار حقن جافا سكريبت | يختبر ثغرة الحقن باستخدام حمولات آمنة gs.print(). |
| 🔒 اختبار هروب الصندوق الرملي | يتحقق من هروب الصندوق الرملي دون أوامر تخريبية. |
| 📈 تسجيل الثقة | يوفر نسبة ثقة (85‑95%) بناءً على الأدلة. |
| 📋 إخراج JSON | تصدير النتائج بتنسيق JSON للتقارير. |
| 🔄 فحص جماعي | فحص أهداف متعددة مع دعم الخيوط. |
| 🎯 غير اختراقي | ينفذ فقط أمر uname -a غير ضار لمعلومات النظام. |
pip (لمكتبة requests)pip install requests urllib3
[!NOTE]
exploit.pyيستخدم فقط المكتبة القياسية للوظائف الأساسية؛requestsمطلوبة فقط لميزة--detect، وإشعارات--webhook، والمتحقق الآمن.
verifier.py)# Single target verification
python verifier.py -u 192.168.1.100
# Custom port and path
python verifier.py -u 10.0.0.5 -p 8443 --path /snow
# Mass scan from file
python verifier.py -l targets.txt -o results.json
# Quiet mode (only vulnerable targets)
python verifier.py -u 192.168.1.100 -q
# Increase timeout for slow targets
python verifier.py -u servicenow.example.com --timeout 60
# Custom User-Agent
python verifier.py -u 192.168.1.100 --user-agent "MyScanner/1.0"