
CVE-2026-6875 Framework RCE Pré-Auth do ServiceNow 🔥 Injeção de JS → Escape de Sandbox → RCE → Root. Recursos: --detect, --exec, shell reverso/interativo, threading em lote, bypass de WAF, persistência, movimento lateral, dump de credenciais, execução sem arquivo, limpeza de rastros. 🛡️ CVSS 9.5 explorado ativamente. Somente uso autorizado e legal. Mantenha-se dentro da lei. 🔒

Framework de Exploração e Verificador Seguro
Apenas para testes de segurança autorizados.
Esta ferramenta é fornecida apenas para fins educacionais e de testes de penetração autorizados.
Os autores e colaboradores não são responsáveis por qualquer uso indevido ou dano causado por este software. Os usuários são os únicos responsáveis por garantir que tenham permissão explícita por escrito do proprietário do alvo antes de testar. O acesso não autorizado a sistemas de computadores é ilegal sob o Computer Fraud and Abuse Act (CFAA) e leis similares em todo o mundo.
Ao usar este software, você concorda em:
⚠️ AVISO: Esta vulnerabilidade está sendo explorada ativamente no mundo real. O uso não autorizado pode resultar em graves consequências legais.
CVE-2026-6875 é uma vulnerabilidade crítica de Execução Remota de Código (RCE) não autenticada na Plataforma de IA do ServiceNow (antiga Now Platform). Ela permite que atacantes contornem o sandbox de scripts e executem comandos arbitrários do sistema com os privilégios do aplicativo ServiceNow.
Injeção de JavaScript: O endpoint assessment_thanks.do aceita um parâmetro sysparm_assessable_type. Ao prefixar o valor com javascript:, um atacante injeta código JavaScript arbitrário.
Escape de Sandbox: Um gadget sofisticado de escape de sandbox (encadeando DiscoveryFunctions.getCacheObjectForTable, AbstractAjaxProcessor e Class.create) remove a restrição do sandbox de JavaScript.
Execução Remota de Código: O código Java injetado (via java.lang.Runtime.exec()) é executado com os privilégios do aplicativo ServiceNow, permitindo comprometimento total do sistema.
Escalação de Privilégios: Módulos de pós-exploração tentam escalar para root via configurações incorretas de sudo, binários SUID, cron jobs graváveis ou exploits de kernel.
| Atributo | Valor |
|---|---|
| 📅 Descoberta | 1º de abril de 2026 (Searchlight Cyber) |
| ⚠️ Pontuação CVSS | 9.5 (CRÍTICA) |
| 📋 CISA KEV | Adicionado em 13 de julho de 2026 |
| 🎯 Produtos Afetados | Plataforma de IA do ServiceNow self-hosted |
| 🔄 Versões Corrigidas | Brazil EA/GA, Australia Patch 2, Zurich Patch 7b/9, Yokohama Patch 12 Hot Fix 1b/13 |
| 🔓 Autenticação | Não necessária (Pré-Auth) |
| 🌍 Exploração Ativa | Confirmada no mundo real (julho de 2026) |
exploit.py)O exploit completo e armado encadeia a injeção de JavaScript e o escape de sandbox para obter execução remota de código, com módulos avançados de pós-exploração para persistência, movimento lateral e extração de credenciais.
| Funcionalidade | Descrição |
|---|---|
| 🚀 Injeção de JavaScript | Injeta payload via parâmetro sysparm_assessable_type. |
| 💻 Escape de Sandbox | Contorna o sandbox de scripts do ServiceNow para executar código Java arbitrário. |
| 🔐 Shell Interativo | Abre um shell interativo com suporte a múltiplos comandos. |
| 👑 Escalação para Root | Verifica configurações incorretas de sudo, binários SUID e cron jobs. |
| 📁 Operações de Arquivo | Envia webshells, lê/baixa arquivos via codificação base64. |
| 🌐 Varredura em Lote | Explora múltiplos alvos em massa com threading (flag -l). |
| 🎯 Detecção Segura | Flag opcional --detect para verificação não intrusiva de vulnerabilidade. |
| ⚙️ Bypass de WAF | Técnicas de ofuscação integradas para evadir WAF/IDS (6 técnicas). |
| 🧩 Persistência | Instala backdoors via cron/systemd/schtasks. |
| 🔍 Movimento Lateral | Varre a rede local por outros hosts vulneráveis e tenta propagação via SSH/SSRF. |
| 🧹 Limpar Rastros | Remove logs, histórico do bash e trilhas de auditoria. |
| 💾 Execução Sem Arquivo | Usa ClassLoader Java para executar payloads residentes em memória sem gravar em disco. |
| 🔌 Servidor de Callback | Servidor HTTP integrado para receber saídas de comandos (opcional). |
| 📢 Notificações via Webhook | Envia resultados para uma URL personalizada (Slack, Discord, etc.). |
| 🪟 Multiplataforma | Suporta alvos Linux e Windows (cmd.exe / PowerShell). |
| 🔒 Thread-Safe | Usa mecanismos de bloqueio para operações concorrentes. |
| 📊 Detecção de Versão | Detecta a versão do ServiceNow (Zurich/Brazil/Australia/Yokohama). |
| Comando | Descrição |
|---|---|
exec <cmd> | Executa comando do sistema |
upload <local> [remote] | Envia webshell para o alvo |
download <remote> | Baixa e exibe o conteúdo do arquivo |
privesc | Tenta escalação de privilégios |
reverse <host> <port> | Envia reverse shell |
dumpcred | Extrai credenciais das configurações do ServiceNow |
persist <host> <port> | Instala persistência (cron/systemd/schtasks) |
lateral | Tenta movimento lateral |
clean | Limpa rastros (logs, histórico) |
memory <host> <port> | Executa payload Java sem arquivo |
exit | Sai do shell interativo |
verifier.py)O verificador seguro realiza detecção de vulnerabilidade não intrusiva, sem executar payloads prejudiciais ou fazer alterações no sistema.