
CVE-2026-6875 Framework de RCE Pre-Auth de ServiceNow 🔥 Inyección JS → Escape de Sandbox → RCE → Root. Características: --detect, --exec, shell inversa/interactiva, subprocesamiento por lotes, bypass de WAF, persistencia, movimiento lateral, volcado de credenciales, ejecución sin archivos, limpiar rastros. 🛡️ CVSS 9.5 explotado activamente. Solo uso autorizado y legal. Mantente legal. 🔒

Framework de explotación y verificador seguro
Solo para pruebas de seguridad autorizadas.
Esta herramienta se proporciona únicamente con fines educativos y de pruebas de penetración autorizadas.
Los autores y colaboradores no son responsables de ningún uso indebido o daño causado por este software. Los usuarios son los únicos responsables de asegurarse de contar con permiso explícito por escrito del propietario del objetivo antes de realizar pruebas. El acceso no autorizado a sistemas informáticos es ilegal según la Computer Fraud and Abuse Act (CFAA) y leyes similares en todo el mundo.
Al usar este software, aceptas:
⚠️ ADVERTENCIA: Esta vulnerabilidad se está explotando activamente. El uso no autorizado puede acarrear graves consecuencias legales.
CVE-2026-6875 es una vulnerabilidad crítica de ejecución remota de código (RCE) sin autenticación en la Plataforma AI de ServiceNow (anteriormente Now Platform). Permite a los atacantes omitir el sandbox de scripts y ejecutar comandos arbitrarios del sistema con los privilegios de la aplicación ServiceNow.
Inyección de JavaScript: El endpoint assessment_thanks.do acepta un parámetro sysparm_assessable_type. Al prefijar el valor con javascript:, un atacante inyecta código JavaScript arbitrario.
Escape de sandbox: Un sofisticado gadget de escape de sandbox (encadenando DiscoveryFunctions.getCacheObjectForTable, AbstractAjaxProcessor y Class.create) elimina la restricción del sandbox de JavaScript.
Ejecución remota de código: El código Java inyectado (a través de java.lang.Runtime.exec()) se ejecuta con los privilegios de la aplicación ServiceNow, lo que permite un compromiso total del sistema.
Escalada de privilegios: Los módulos de post-explotación intentan escalar a root mediante configuraciones erróneas de sudo, binarios SUID, trabajos cron escribibles o exploits de kernel.
| Atributo | Valor |
|---|---|
| 📅 Descubrimiento | 1 de abril de 2026 (Searchlight Cyber) |
| ⚠️ Puntuación CVSS | 9.5 (CRÍTICA) |
| 📋 CISA KEV | Añadido el 13 de julio de 2026 |
| 🎯 Productos afectados | Plataforma AI de ServiceNow autoalojada |
| 🔄 Versiones corregidas | Brazil EA/GA, Australia Patch 2, Zurich Patch 7b/9, Yokohama Patch 12 Hot Fix 1b/13 |
| 🔓 Autenticación | No requerida (Pre-Auth) |
| 🌍 Explotación activa | Confirmada en ataques reales (julio de 2026) |
exploit.py)El exploit completamente armado encadena la inyección de JavaScript y el escape de sandbox para lograr ejecución remota de código, con módulos avanzados de post-explotación para persistencia, movimiento lateral y volcado de credenciales.
| Característica | Descripción |
|---|---|
| 🚀 Inyección de JavaScript | Inyecta el payload a través del parámetro sysparm_assessable_type. |
| 💻 Escape de sandbox | Omite el sandbox de scripts de ServiceNow para ejecutar código Java arbitrario. |
| 🔐 Shell interactivo | Abre un shell en vivo con soporte para múltiples comandos. |
| 👑 Escalada a root | Comprueba configuraciones erróneas de sudo, binarios SUID y trabajos cron. |
| 📁 Operaciones de archivos | Sube webshells, lee/descarga archivos mediante codificación base64. |
| 🌐 Escaneo por lotes | Explota múltiples objetivos de forma masiva con hilos (flag -l). |
| 🎯 Detección segura | Flag opcional --detect para verificación no intrusiva de la vulnerabilidad. |
| ⚙️ Bypass de WAF | Técnicas de ofuscación integradas para evadir WAF/IDS (6 técnicas). |
| 🧩 Persistencia | Instala backdoors en cron/systemd/schtasks. |
| 🔍 Movimiento lateral | Escanea la red local en busca de otros hosts vulnerables e intenta propagación por SSH/SSRF. |
| 🧹 Limpieza de rastros | Elimina registros, historial de bash y rastros de auditoría. |
| 💾 Ejecución fileless | Usa Java ClassLoader para ejecutar payloads residentes en memoria sin escribir en disco. |
| 🔌 Servidor de callback | Servidor HTTP integrado para recibir la salida de los comandos (opcional). |
| 📢 Notificaciones webhook | Envía resultados a una URL personalizada (Slack, Discord, etc.). |
| 🪟 Multiplataforma | Soporta objetivos Linux y Windows (cmd.exe / PowerShell). |
| 🔒 Seguro para hilos | Utiliza mecanismos de bloqueo para operaciones concurrentes. |
| 📊 Detección de versión | Detecta la versión de ServiceNow (Zurich/Brazil/Australia/Yokohama). |
| Comando | Descripción |
|---|---|
exec <cmd> | Ejecuta un comando del sistema |
upload <local> [remote] | Sube una webshell al objetivo |
download <remote> | Descarga y muestra el contenido del archivo |
privesc | Intenta escalar privilegios |
reverse <host> <port> | Envía una shell inversa |
dumpcred | Vuelca credenciales de las configuraciones de ServiceNow |
persist <host> <port> | Instala persistencia (cron/systemd/schtasks) |
lateral | Intenta movimiento lateral |
clean | Limpia rastros (registros, historial) |
memory <host> <port> | Ejecuta payload Java fileless |
exit | Salir del shell interactivo |
verifier.py)El verificador seguro realiza detección no intrusiva de la vulnerabilidad sin ejecutar payloads dañinos ni realizar cambios en el sistema.