
CVE-2026-6875 Framework RCE Pre-Auth ServiceNow 🔥 Iniezione JS → Evasione sandbox → RCE → Root. Funzionalità: --detect, --exec, shell reverse/interattiva, threading batch, bypass WAF, persistenza, movimento laterale, dump delle credenziali, esecuzione fileless, pulizia delle tracce. 🛡️ CVSS 9.5 sfruttato attivamente. Solo uso autorizzato e legale. Rimani legale. 🔒

Framework di Exploit e Verificatore Sicuro
Solo per test di sicurezza autorizzati.
Questo strumento è fornito esclusivamente a scopo educativo e per test di penetrazione autorizzati.
Gli autori e i collaboratori non sono responsabili per qualsiasi uso improprio o danno causato da questo software. Gli utenti sono gli unici responsabili di assicurarsi di avere il permesso scritto esplicito del proprietario del target prima di testare. L'accesso non autorizzato ai sistemi informatici è illegale ai sensi del Computer Fraud and Abuse Act (CFAA) e di leggi simili in tutto il mondo.
Utilizzando questo software, accetti di:
⚠️ AVVERTENZA: Questa vulnerabilità è attivamente sfruttata in natura. L'uso non autorizzato può comportare gravi conseguenze legali.
CVE-2026-6875 è una vulnerabilità critica di Esecuzione Remota di Codice (RCE) non autenticata nella Piattaforma AI di ServiceNow (ex Now Platform). Consente agli aggressori di bypassare la sandbox degli script ed eseguire comandi di sistema arbitrari con i privilegi dell'applicazione ServiceNow.
Iniezione JavaScript: L'endpoint assessment_thanks.do accetta un parametro sysparm_assessable_type. Anteponendo javascript: al valore, un aggressore inietta codice JavaScript arbitrario.
Evasione della Sandbox: Un sofisticato gadget di evasione della sandbox (che combina DiscoveryFunctions.getCacheObjectForTable, AbstractAjaxProcessor e Class.create) rimuove la restrizione della sandbox JavaScript.
Esecuzione Remota di Codice: Il codice Java iniettato (tramite java.lang.Runtime.exec()) viene eseguito con i privilegi dell'applicazione ServiceNow, consentendo il pieno compromesso del sistema.
Escalation dei Privilegi: I moduli post‑exploitation tentano di elevare i privilegi a root tramite configurazioni sudo errate, binari SUID, cron job scrivibili o exploit del kernel.
| Attributo | Valore |
|---|---|
| 📅 Scoperta | 1 aprile 2026 (Searchlight Cyber) |
| ⚠️ Punteggio CVSS | 9.5 (CRITICO) |
| 📋 CISA KEV | Aggiunta il 13 luglio 2026 |
| 🎯 Prodotti Interessati | Piattaforma AI di ServiceNow self‑hosted |
| 🔄 Versioni Corrette | Brazil EA/GA, Australia Patch 2, Zurich Patch 7b/9, Yokohama Patch 12 Hot Fix 1b/13 |
| 🔓 Autenticazione | Non richiesta (Pre‑Auth) |
| 🌍 Sfruttamento Attivo | Confermato in natura (luglio 2026) |
exploit.py)L'exploit weaponizzato completo combina l'iniezione JavaScript e l'evasione della sandbox per ottenere l'esecuzione remota di codice, con moduli post‑exploitation avanzati per persistenza, movimento laterale e dump delle credenziali.
| Funzionalità | Descrizione |
|---|---|
| 🚀 Iniezione JavaScript | Inietta il payload tramite il parametro sysparm_assessable_type. |
| 💻 Evasione della Sandbox | Bypassa la sandbox degli script di ServiceNow per eseguire codice Java arbitrario. |
| 🔐 Shell Interattiva | Avvia una shell live con supporto per più comandi. |
| 👑 Privesc Root | Verifica configurazioni sudo errate, binari SUID e cron job. |
| 📁 Operazioni sui File | Carica webshell, legge/scarica file tramite codifica base64. |
| 🌐 Scansione in Batch | Sfrutta più target in massa con il threading (flag -l). |
| 🎯 Rilevamento Sicuro | Flag --detect opzionale per la verifica non intrusiva della vulnerabilità. |
| ⚙️ Bypass WAF | Tecniche di offuscamento integrate per eludere WAF/IDS (6 tecniche). |
| 🧩 Persistenza | Installa backdoor cron/systemd/schtasks. |
| 🔍 Movimento Laterale | Scansiona la rete locale per altri host vulnerabili e tenta la propagazione SSH/SSRF. |
| 🧹 Pulizia delle Tracce | Rimuove log, cronologia bash e trail di audit. |
| 💾 Esecuzione Fileless | Usa Java ClassLoader per eseguire payload residenti in memoria senza scrivere su disco. |
| 🔌 Server di Callback | Server HTTP integrato per ricevere l'output dei comandi (opzionale). |
| 📢 Notifiche Webhook | Invia i risultati a un URL personalizzato (Slack, Discord, ecc.). |
| 🪟 Multi‑Piattaforma | Supporta target Linux e Windows (cmd.exe / PowerShell). |
| 🔒 Thread‑Safe | Usa meccanismi di blocco per operazioni concorrenti. |
| 📊 Rilevamento Versione | Rileva la versione di ServiceNow (Zurich/Brazil/Australia/Yokohama). |
| Comando | Descrizione |
|---|---|
exec <cmd> | Esegue un comando di sistema |
upload <local> [remote] | Carica una webshell sul target |
download <remote> | Scarica e mostra il contenuto del file |
privesc | Tenta l'escalation dei privilegi |
reverse <host> <port> | Invia una reverse shell |
dumpcred | Estrae le credenziali dalle configurazioni di ServiceNow |
persist <host> <port> | Installa la persistenza (cron/systemd/schtasks) |
lateral | Tenta il movimento laterale |
clean | Pulisce le tracce (log, cronologia) |
memory <host> <port> | Esegue il payload Java fileless |
exit | Esce dalla shell interattiva |
verifier.py)Il verificatore sicuro esegue un rilevamento non intrusivo della vulnerabilità senza eseguire payload dannosi o apportare modifiche al sistema.