Celah RCE Kritis ServiceNow CVE-2026-6875 Mulai Dieksploitasi

Penyerang mulai mengeksploitasi kerentanan kritikal pada ServiceNow AI Platform yang dilacak sebagai CVE-2026-6875. Celah ini memungkinkan eksekusi kode jarak jauh dalam kondisi tertentu tanpa memerlukan autentikasi.
ServiceNow AI Platform, sebelumnya dikenal sebagai Now Platform, merupakan layanan Platform-as-a-Service (PaaS) enterprise yang digunakan organisasi untuk mengintegrasikan AI ke dalam alur kerja bisnis dan operasional inti.
Kerentanan ini pertama kali dilaporkan oleh peneliti keamanan pada 1 April 2026. Secara teknis, celah tersebut berkaitan dengan sandbox escape yang dapat memberi penyerang peluang menjalankan kode di dalam platform ServiceNow. Eksploitasinya disebut berkompleksitas tinggi, tetapi tidak membutuhkan kredensial pengguna.
ServiceNow telah menangani masalah ini pada instance yang di-hosting sejak April 2026. Untuk pelanggan self-hosted, pembaruan keamanan terkait CVE-2026-6875 dirilis pada 13 Juli 2026.
Aktivitas eksploitasi di dunia nyata mulai terpantau beberapa hari setelah patch untuk lingkungan self-hosted tersedia. Upaya eksploitasi tersebut dilaporkan menargetkan endpoint pre-authentication /assessment_thanks.do, dengan payload yang mengarah pada primitive eksekusi kode melalui jalur sandbox escape berbeda dari proof-of-concept yang telah dipublikasikan sebelumnya.
Meski demikian, advisory resmi ServiceNow masih menyatakan perusahaan belum melihat bukti eksploitasi terhadap instance ServiceNow yang di-hosting oleh mereka. Perusahaan juga menyebut telah menyediakan update dan patch yang dirancang untuk mengatasi masalah ini.
ServiceNow mendorong pelanggan hosted maupun self-hosted untuk menerapkan patch yang relevan jika belum melakukannya. Organisasi yang mengelola instance sendiri sebaiknya memprioritaskan pembaruan ini karena permukaan serangan berada pada layanan enterprise yang kerap memiliki akses ke data dan workflow penting.
Menurut data publik, CVE-2026-6875 memiliki tingkat keparahan kritikal dengan skor CVSS 9.5. Deskripsi CVE menyebut celah ini dapat memungkinkan pengguna tanpa autentikasi mengeksekusi kode di dalam ServiceNow AI Platform dalam kondisi tertentu.
Kasus ini juga muncul tidak lama setelah ServiceNow mengungkap insiden terpisah pada bulan sebelumnya, ketika aktivitas query terhadap data pelanggan dikaitkan dengan celah akses tanpa autentikasi pada endpoint API yang rentan. ServiceNow kemudian mengaitkan insiden tersebut dengan aktivitas riset keamanan dan laporan bug bounty, bukan aktor ancaman berbahaya.
Bagi administrator, langkah mitigasi utama adalah memastikan instance telah diperbarui ke rilis yang sudah dipatch, meninjau akses ke endpoint yang terdampak, memeriksa log untuk aktivitas mencurigakan, dan memvalidasi konfigurasi keamanan pada lingkungan ServiceNow yang dikelola sendiri.
Sumber: ServiceNow Security Advisory









