
CVE-2026-6875 ServiceNow Pre-Auth RCE Framework 🔥 JS-инъекция → обход песочницы → RCE → root. Функции: --detect, --exec, обратный/интерактивный шелл, многопоточный пакетный режим, обход WAF, закрепление, горизонтальное перемещение, дамп учётных данных, бесфайловое выполнение, очистка следов. 🛡️ CVSS 9.5, активно эксплуатируется. Только авторизованное и легальное использование. Оставайтесь в рамках закона. 🔒

Эксплойт-фреймворк и безопасный верификатор
Только для авторизованного тестирования безопасности.
Этот инструмент предоставляется исключительно в образовательных целях и для авторизованного тестирования на проникновение.
Авторы и участники не несут ответственности за любое неправомерное использование или ущерб, причинённый данным программным обеспечением. Пользователи несут единоличную ответственность за получение явного письменного разрешения от владельца цели перед тестированием. Несанкционированный доступ к компьютерным системам является незаконным согласно Закону о компьютерном мошенничестве и злоупотреблениях (CFAA) и аналогичным законам по всему миру.
Используя данное программное обеспечение, вы соглашаетесь:
⚠️ ПРЕДУПРЕЖДЕНИЕ: Эта уязвимость активно эксплуатируется в дикой природе. Несанкционированное использование может привести к серьёзным правовым последствиям.
CVE-2026-6875 — это критическая уязвимость неаутентифицированного удалённого выполнения кода (RCE) в платформе ServiceNow AI (ранее Now Platform). Она позволяет злоумышленникам обойти песочницу сценариев и выполнять произвольные системные команды с привилегиями приложения ServiceNow.
Внедрение JavaScript: конечная точка assessment_thanks.do принимает параметр sysparm_assessable_type. Добавляя к значению префикс javascript:, злоумышленник внедряет произвольный JavaScript-код.
Обход песочницы: изощрённый гаджет обхода песочницы (объединяющий DiscoveryFunctions.getCacheObjectForTable, AbstractAjaxProcessor и Class.create) снимает ограничения JavaScript-песочницы.
Удалённое выполнение кода: внедрённый Java-код (через java.lang.Runtime.exec()) выполняется с привилегиями приложения ServiceNow, что обеспечивает полную компрометацию системы.
Повышение привилегий: модули постэксплуатации пытаются повысить привилегии до root через неправильные конфигурации sudo, SUID-бинарии, доступные для записи задания cron или эксплойты ядра.
| Атрибут | Значение |
|---|---|
| 📅 Обнаружена | 1 апреля 2026 года (Searchlight Cyber) |
| ⚠️ Оценка CVSS | 9.5 (КРИТИЧЕСКАЯ) |
| 📋 CISA KEV | Добавлена 13 июля 2026 года |
| 🎯 Затронутые продукты | Самостоятельно размещаемая платформа ServiceNow AI |
| 🔄 Исправленные версии | Brazil EA/GA, Australia Patch 2, Zurich Patch 7b/9, Yokohama Patch 12 Hot Fix 1b/13 |
| 🔓 Аутентификация | Не требуется (Pre-Auth) |
| 🌍 Активная эксплуатация | Подтверждена в дикой природе (июль 2026 года) |
exploit.py)Полнофункциональный боевой эксплойт объединяет внедрение JavaScript и обход песочницы для достижения удалённого выполнения кода, с расширенными модулями постэксплуатации для закрепления, горизонтального перемещения и извлечения учётных данных.
| Возможность | Описание |
|---|---|
| 🚀 Внедрение JavaScript | Внедряет полезную нагрузку через параметр sysparm_assessable_type. |
| 💻 Обход песочницы | Обходит песочницу сценариев ServiceNow для запуска произвольного Java-кода. |
| 🔐 Интерактивная оболочка | Запуск живой оболочки с поддержкой множества команд. |
| 👑 Повышение привилегий до root | Проверяет неправильные конфигурации sudo, SUID-бинарии и задания cron. |
| 📁 Операции с файлами | Загрузка веб-шеллов, чтение/скачивание файлов через base64-кодирование. |
| 🌐 Пакетное сканирование | Массовая эксплуатация нескольких целей с использованием потоков (флаг -l). |
| 🎯 Безопасное обнаружение | Опциональный флаг --detect для ненавязчивой проверки уязвимости. |
| ⚙️ Обход WAF | Встроенные методы обфускации для обхода WAF/IDS (6 методов). |
| 🧩 Закрепление | Устанавливает бэкдоры cron/systemd/schtasks. |
| 🔍 Горизонтальное перемещение | Сканирует локальную сеть на предмет других уязвимых хостов и пытается распространяться через SSH/SSRF. |
| 🧹 Очистка следов | Удаляет журналы, историю bash и журналы аудита. |
| 💾 Безфайловое выполнение | Использует Java ClassLoader для запуска резидентных в памяти полезных нагрузок без записи на диск. |
| 🔌 Callback-сервер | Встроенный HTTP-сервер для получения вывода команд (опционально). |
| 📢 Webhook-уведомления | Отправляет результаты на произвольный URL (Slack, Discord и т.д.). |
| 🪟 Кроссплатформенность | Поддерживает цели Linux и Windows (cmd.exe / PowerShell). |
| 🔒 Потокобезопасность | Использует механизмы блокировки для конкурентных операций. |
| 📊 Определение версии | Определяет версию ServiceNow (Zurich/Brazil/Australia/Yokohama). |
| Команда | Описание |
|---|---|
exec <cmd> | Выполнить системную команду |
upload <local> [remote] | Загрузить веб-шелл на цель |
download <remote> | Скачать и отобразить содержимое файла |
privesc | Попытка повышения привилегий |
reverse <host> <port> | Отправить обратную оболочку (reverse shell) |
dumpcred | Извлечь учётные данные из конфигураций ServiceNow |
persist <host> <port> | Установить закрепление (cron/systemd/schtasks) |
lateral | Попытка горизонтального перемещения |
clean | Очистить следы (журналы, историю) |
memory <host> <port> | Выполнить безфайловую Java-полезную нагрузку |
exit | Выйти из интерактивной оболочки |
verifier.py)Безопасный верификатор выполняет ненавязчивое обнаружение уязвимости без выполнения вредоносных полезных нагрузок и без внесения изменений в систему.