
CVE-2026-6875 Framework RCE Pré-Auth ServiceNow 🔥 Injection JS → Évasion de sandbox → RCE → Root. Fonctionnalités : --detect, --exec, shell inverse/interactif, traitement par lots avec threads, contournement WAF, persistance, mouvement latéral, extraction d’identifiants, exécution sans fichier, nettoyage des traces. 🛡️ CVSS 9,5 activement exploité. Utilisation autorisée et légale uniquement. Restez légal. 🔒

Framework d'exploitation et Vérificateur sécurisé
Pour les tests de sécurité autorisés uniquement.
Cet outil est fourni à des fins éducatives et de tests d'intrusion autorisés uniquement.
Les auteurs et contributeurs ne sont pas responsables de toute utilisation abusive ou des dommages causés par ce logiciel. Les utilisateurs sont seuls responsables de s'assurer qu'ils disposent d'une autorisation écrite explicite du propriétaire de la cible avant de tester. L'accès non autorisé aux systèmes informatiques est illégal en vertu du Computer Fraud and Abuse Act (CFAA) et des lois similaires dans le monde entier.
En utilisant ce logiciel, vous acceptez :
⚠️ AVERTISSEMENT : Cette vulnérabilité est activement exploitée dans la nature. Une utilisation non autorisée peut entraîner de graves conséquences juridiques.
CVE-2026-6875 est une vulnérabilité critique d'exécution de code à distance sans authentification (RCE) dans la plateforme AI ServiceNow (anciennement Now Platform). Elle permet aux attaquants de contourner le sandbox des scripts et d'exécuter des commandes système arbitraires avec les privilèges de l'application ServiceNow.
Injection JavaScript : Le point de terminaison assessment_thanks.do accepte un paramètre sysparm_assessable_type. En préfixant la valeur avec javascript:, un attaquant injecte du code JavaScript arbitraire.
Évasion de sandbox : Un gadget sophistiqué d'évasion de sandbox (enchaînant DiscoveryFunctions.getCacheObjectForTable, AbstractAjaxProcessor et Class.create) lève la restriction du sandbox JavaScript.
Exécution de code à distance : Le code Java injecté (via java.lang.Runtime.exec()) s'exécute avec les privilèges de l'application ServiceNow, permettant un compromis complet du système.
Élévation de privilèges : Les modules post-exploitation tentent d'élever les privilèges à root via des mauvaises configurations sudo, des binaires SUID, des tâches cron modifiables ou des exploits du noyau.
| Attribut | Valeur |
|---|---|
| 📅 Découverte | 1er avril 2026 (Searchlight Cyber) |
| ⚠️ Score CVSS | 9.5 (CRITIQUE) |
| 📋 CISA KEV | Ajouté le 13 juillet 2026 |
| 🎯 Produits concernés | Plateforme AI ServiceNow auto-hébergée |
| 🔄 Versions corrigées | Brazil EA/GA, Australia Patch 2, Zurich Patch 7b/9, Yokohama Patch 12 Hot Fix 1b/13 |
| 🔓 Authentification | Non requise (Pré-authentification) |
| 🌍 Exploitation active | Confirmée dans la nature (juillet 2026) |
exploit.py)L'exploit complet armé enchaîne l'injection JavaScript et l'évasion de sandbox pour réaliser une exécution de code à distance, avec des modules post-exploitation avancés pour la persistance, le déplacement latéral et l'exfiltration de mots de passe.
| Fonctionnalité | Description |
|---|---|
| 🚀 Injection JavaScript | Injecte la charge utile via le paramètre sysparm_assessable_type. |
| 💻 Évasion de sandbox | Contourne le sandbox des scripts ServiceNow pour exécuter du code Java arbitraire. |
| 🔐 Shell interactif | Génère un shell actif avec prise en charge de multiples commandes. |
| 👑 Élévation root | Vérifie les mauvaises configurations sudo, les binaires SUID et les tâches cron. |
| 📁 Opérations sur fichiers | Téléverse des webshells, lit/télécharge des fichiers via encodage base64. |
| 🌐 Scan par lot | Exploite en masse plusieurs cibles avec du multithreading (drapeau -l). |
| 🎯 Détection sécurisée | Drapeau facultatif --detect pour une vérification non intrusive de la vulnérabilité. |
| ⚙️ Contournement WAF | Techniques d'obfuscation intégrées pour contourner WAF/IDS (6 techniques). |
| 🧩 Persistance | Installe des portes dérobées cron/systemd/schtasks. |
| 🔍 Déplacement latéral | Scanne le réseau local pour d'autres hôtes vulnérables et tente une propagation SSH/SSRF. |
| 🧹 Nettoyage des traces | Supprime les journaux, l'historique bash et les pistes d'audit. |
| 💾 Exécution sans fichier | Utilise Java ClassLoader pour exécuter des charges utiles résidant en mémoire sans écriture sur disque. |
| 🔌 Serveur de rappel | Serveur HTTP intégré pour recevoir la sortie des commandes (optionnel). |
| 📢 Notifications Webhook | Envoie les résultats vers une URL personnalisée (Slack, Discord, etc.). |
| 🪟 Multi-plateforme | Prend en charge les cibles Linux et Windows (cmd.exe / PowerShell). |
| 🔒 Thread-safe | Utilise des mécanismes de verrouillage pour les opérations concurrentes. |
| 📊 Détection de version | Détecte la version de ServiceNow (Zurich/Brazil/Australia/Yokohama). |
| Commande | Description |
|---|---|
exec <cmd> | Exécute une commande système |
upload <local> [remote] | Téléverse un webshell sur la cible |
download <remote> | Télécharge et affiche le contenu du fichier |
privesc | Tente une élévation de privilèges |
reverse <host> <port> | Envoie un shell inverse |
dumpcred | Exfiltre les mots de passe des configurations ServiceNow |
persist <host> <port> | Installe une persistance (cron/systemd/schtasks) |
lateral | Tente un déplacement latéral |
clean | Nettoie les traces (journaux, historique) |
memory <host> <port> | Exécute une charge utile Java sans fichier |
exit | Quitte le shell interactif |
verifier.py)Le vérificateur sécurisé effectue une détection non intrusive de la vulnérabilité sans exécuter de charges utiles nuisibles ni apporter de modifications système.