
CVE-2026-6875 ServiceNow Pre-Auth RCE Framework 🔥 JS Injection → Sandbox Escape → RCE → Root. Funktionen: --detect, --exec, Reverse-Shell/interaktive Shell, Batch-Threading, WAF-Bypass, Persistenz, Lateral Movement, Credential-Dump, fileless-Ausführung, Spuren verwischen. 🛡️ CVSS 9.5 aktiv ausgenutzt. Nur für autorisierte und legale Nutzung. Bleiben Sie legal. 🔒

Exploit-Framework & sicherer Verifier
Nur für autorisierte Sicherheitstests.
Dieses Tool wird ausschließlich für Bildungszwecke und autorisierte Penetrationstests bereitgestellt.
Die Autoren und Mitwirkenden sind nicht verantwortlich für Missbrauch oder Schäden, die durch diese Software verursacht werden. Die Benutzer sind allein dafür verantwortlich, vor dem Testen die ausdrückliche schriftliche Genehmigung des Eigentümers des Zielsystems einzuholen. Unbefugter Zugriff auf Computersysteme ist gemäß dem Computer Fraud and Abuse Act (CFAA) und ähnlichen Gesetzen weltweit illegal.
Durch die Nutzung dieser Software stimmst du Folgendem zu:
⚠️ WARNUNG: Diese Schwachstelle wird derzeit aktiv in freier Wildbahn ausgenutzt. Unbefugte Nutzung kann zu schwerwiegenden rechtlichen Konsequenzen führen.
CVE-2026-6875 ist eine kritische Schwachstelle für nicht authentifizierte Remote-Code-Ausführung (RCE) in der ServiceNow AI Platform (ehemals Now Platform). Sie ermöglicht es Angreifern, die Script-Sandbox zu umgehen und beliebige Systembefehle mit den Berechtigungen der ServiceNow-Anwendung auszuführen.
JavaScript-Injection: Der Endpunkt assessment_thanks.do akzeptiert einen Parameter sysparm_assessable_type. Durch das Voranstellen von javascript: injiziert ein Angreifer beliebigen JavaScript-Code.
Sandbox-Escape: Ein ausgeklügeltes Sandbox-Escape-Gadget (Verkettung von DiscoveryFunctions.getCacheObjectForTable, AbstractAjaxProcessor und Class.create) hebt die JavaScript-Sandbox-Einschränkung auf.
Remote-Code-Ausführung: Der injizierte Java-Code (über java.lang.Runtime.exec()) läuft mit den Berechtigungen der ServiceNow-Anwendung und ermöglicht eine vollständige Systemkompromittierung.
Privilegienerweiterung: Post-Exploitation-Module versuchen, über sudo-Fehlkonfigurationen, SUID-Binaries, beschreibbare Cron-Jobs oder Kernel-Exploits auf root zu eskalieren.
| Attribut | Wert |
|---|---|
| 📅 Entdeckt | 1. April 2026 (Searchlight Cyber) |
| ⚠️ CVSS-Score | 9.5 (KRITISCH) |
| 📋 CISA KEV | Hinzugefügt am 13. Juli 2026 |
| 🎯 Betroffene Produkte | Selbst gehostete ServiceNow AI Platform |
| 🔄 Behobene Versionen | Brazil EA/GA, Australia Patch 2, Zurich Patch 7b/9, Yokohama Patch 12 Hot Fix 1b/13 |
| 🔓 Authentifizierung | Nicht erforderlich (Pre-Auth) |
| 🌍 Aktive Ausnutzung | In freier Wildbahn bestätigt (Juli 2026) |
exploit.py)Der vollständig einsatzbereite Exploit verknüpft die JavaScript-Injection und den Sandbox-Escape, um Remote-Code-Ausführung zu erreichen, mit erweiterten Post-Exploitation-Modulen für Persistenz, Lateral Movement und das Auslesen von Zugangsdaten.
| Funktion | Beschreibung |
|---|---|
| 🚀 JavaScript-Injection | Injiziert Payload über den Parameter sysparm_assessable_type. |
| 💻 Sandbox-Escape | Umgeht die Script-Sandbox von ServiceNow, um beliebigen Java-Code auszuführen. |
| 🔐 Interaktive Shell | Startet eine Live-Shell mit Unterstützung für mehrere Befehle. |
| 👑 Root-Privesc | Prüft auf sudo-Fehlkonfigurationen, SUID-Binaries und Cron-Jobs. |
| 📁 Dateioperationen | Lädt Webshells hoch und liest/lädt Dateien per Base64-Kodierung herunter. |
| 🌐 Batch-Scanning | Nutzt mehrere Ziele massenhaft mit Threading aus (-l-Flag). |
| 🎯 Sichere Erkennung | Optionales --detect-Flag für nicht-intrusive Schwachstellenprüfung. |
| ⚙️ WAF-Bypass | Integrierte Verschleierungstechniken zur Umgehung von WAF/IDS (6 Techniken). |
| 🧩 Persistenz | Installiert Cron-/systemd-/schtasks-Backdoors. |
| 🔍 Lateral Movement | Scannt das lokale Netzwerk nach anderen verwundbaren Hosts und versucht SSH-/SSRF-Ausbreitung. |
| 🧹 Spuren verwischen | Entfernt Logs, Bash-Historie und Audit-Trails. |
| 💾 Fileless-Ausführung | Nutzt den Java-ClassLoader, um im Arbeitsspeicher residierende Payloads ohne Schreiben auf die Festplatte auszuführen. |
| 🔌 Callback-Server | Integrierter HTTP-Server zum Empfangen von Befehlsausgaben (optional). |
| 📢 Webhook-Benachrichtigungen | Sendet Ergebnisse an eine benutzerdefinierte URL (Slack, Discord usw.). |
| 🪟 Plattformübergreifend | Unterstützt Linux- und Windows-Ziele (cmd.exe / PowerShell). |
| 🔒 Thread-sicher | Verwendet Sperrmechanismen für gleichzeitige Operationen. |
| 📊 Versionserkennung | Erkennt die ServiceNow-Version (Zurich/Brazil/Australia/Yokohama). |
| Befehl | Beschreibung |
|---|---|
exec <cmd> | Systembefehl ausführen |
upload <local> [remote] | Webshell auf das Ziel hochladen |
download <remote> | Datei herunterladen und Inhalt anzeigen |
privesc | Privilegienerweiterung versuchen |
reverse <host> <port> | Reverse Shell senden |
dumpcred | Zugangsdaten aus ServiceNow-Konfigurationen auslesen |
persist <host> <port> | Persistenz installieren (cron/systemd/schtasks) |
lateral | Lateral Movement versuchen |
clean | Spuren verwischen (Logs, Historie) |
memory <host> <port> | Fileless-Java-Payload ausführen |
exit | Interaktive Shell beenden |
verifier.py)Der sichere Verifier führt eine nicht-intrusive Schwachstellenerkennung durch, ohne schädliche Payloads auszuführen oder Systemänderungen vorzunehmen.