
แฮ็กเกอร์เริ่มใช้ประโยชน์จากช่องโหว่ระดับ Critical (CVE-2026-6875) ใน ServiceNow AI Platform แล้ว ตามรายงานของบริษัทด้าน threat intelligence อย่าง Defused
ServiceNow AI Platform (หรือชื่อเดิม Now Platform) เป็นบริการ Platform-as-a-Service (PaaS) ระดับองค์กรที่ช่วยให้ธุรกิจสามารถผสานรวม AI เข้ากับ Workflows หลักได้
Searchlight Cyber บริษัทด้านความปลอดภัยทางไซเบอร์ผู้ค้นพบ และรายงานช่องโหว่นี้เมื่อวันที่ 1 เมษายนระบุว่า ช่องโหว่ดังกล่าวอนุญาตให้ผู้โจมตีที่ไม่ได้ยืนยันตัวตนสามารถ Escape ออกจาก Sandbox และรันโค้ดที่เป็นอันตรายจากระยะไกล (RCE) ภายในแพลตฟอร์ม ServiceNow ได้ ผ่านรูปแบบการโจมตีที่มีความซับซ้อนสูง
ServiceNow ได้ทำการแพตช์แก้ไขช่องโหว่นี้ในกลุ่ม Hosted Instances ตั้งแต่เดือนเมษายนที่ผ่านมา และได้ออกอัปเดตด้านความปลอดภัยสำหรับแก้ไข CVE-2026-6875 ให้กับกลุ่ม Self-hosted Instances เมื่อสัปดาห์ที่แล้วในวันที่ 13 กรกฎาคม 2026
ในช่วงสุดสัปดาห์ที่ผ่านมา นักวิจัยด้านความปลอดภัยจาก Defused ยืนยันว่า ผู้โจมตีได้เริ่มใช้ช่องโหว่นี้ในการโจมตีจริงแล้ว โดยพบความพยายามในการโจมตีครั้งแรกเมื่อวันศุกร์ที่ผ่านมา
Defused ประกาศเตือนผ่านแพลตฟอร์ม X เมื่อวันเสาร์ที่ผ่านมาโดยระบุว่า "เรากำลังสังเกตการณ์การใช้ประโยชน์จากช่องโหว่บนสภาพแวดล้อมจริง สำหรับการโจมตีแบบ Pre-auth Sandbox-escape RCE บน ServiceNow (CVE-2026-6875)"
"Payloads ของผู้โจมตีมุ่งเป้าไปที่ Pre-auth sink เดิมตามที่ @SLCyberSec เคยเขียนรายงานไว้ ([/]assessment_thanks[.]do) แต่ชุดเครื่องมือที่ใช้ Escape ออกจาก Sandbox นั้น สามารถเข้าถึงคำสั่งพื้นฐานในการรันโค้ดด้วยเส้นทางที่ต่างไปจากโค้ด PoC ที่ถูกเผยแพร่ออกมาก่อนหน้านี้"

ServiceNow ยังไม่ได้ระบุว่าช่องโหว่นี้กำลังถูกนำไปใช้ในการโจมตีจริง และในประกาศแจ้งเตือนอย่างเป็นทางการยังคงระบุว่า "ขณะนี้ยังไม่ทราบถึงการเจาะระบบเพื่อโจมตี Instances ของ ServiceNow"
อย่างไรก็ตาม ทางบริษัทแนะนำให้ลูกค้าทั้งหมดที่ยังไม่ได้ป้องกันระบบของตนเองจากการโจมตี ให้รีบอัปเกรดไปใช้เวอร์ชันที่ได้รับการแพตช์แล้วโดยเร็วที่สุด
โฆษกของ ServiceNow ให้สัมภาษณ์กับ BleepingComputer ระบุว่า "ServiceNow รับทราบถึงรายงานล่าสุดจากบริษัทด้านความปลอดภัยทางไซเบอร์ เกี่ยวกับกิจกรรมการเจาะระบบที่เกี่ยวข้องกับช่องโหว่ความปลอดภัยหมายเลข CVE-2026-6875 ที่เคยเปิดเผยไปก่อนหน้านี้แล้ว จากการตรวจสอบของเราจนถึงปัจจุบัน เรายังไม่พบหลักฐานว่ากิจกรรมดังกล่าวมีความเกี่ยวข้องกับ Instances ที่ดูแลโดย ServiceNow"
"เราได้ออกตัวอัปเดต และแพตช์ที่ออกแบบมาเพื่อแก้ไขช่องโหว่นี้แล้ว และขอแนะนำให้ลูกค้าทั้งกลุ่มที่ Self-hosted และกลุ่มที่ให้ ServiceNow hosted ระบบให้ ทำการติดตั้งแพตช์ที่เกี่ยวข้องหากยังไม่ได้ดำเนินการ นอกจากนี้ เราจะยังคงประสานงานโดยตรงกับลูกค้าที่ต้องการความช่วยเหลือในการติดตั้งแพตช์ต่อไป"
เมื่อเดือนที่แล้ว ServiceNow ยังได้เปิดเผยเหตุการณ์ด้านความปลอดภัยเป็นการภายใน ซึ่งพบว่ามีผู้โจมตีทำการดึงข้อมูลจาก Instances ของลูกค้า โดยอาศัยช่องโหว่การเข้าถึงโดยไม่ต้องยืนยันตัวตน (Unauthenticated access flaw) ผ่านทาง API Endpoint ที่มีช่องโหว่ อย่างไรก็ตาม ในประกาศแจ้งเตือนที่ออกมาหลังจากนั้น ทางบริษัทระบุว่าเหตุการณ์ดังกล่าวเป็นฝีมือของนักวิจัยด้านความปลอดภัย หรือการวิจัยของฝั่งลูกค้าที่เชื่อมโยงกับการส่งรายงานเพื่อรับเงินรางวัลค้นหาช่องโหว่ (Bug bounty) มากกว่าที่จะเป็นฝีมือของแฮ็กเกอร์
ServiceNow ระบุว่า AI Platform ของตนนั้นรองรับการทำงานของ Workflows มากกว่า 1 แสนล้านรายการในแต่ละปี และขับเคลื่อนแอปพลิเคชัน AI ระดับองค์กรมากกว่า 100,000 แอปพลิเคชัน ใน 85% ของบริษัทที่ติดอันดับ Fortune 500 ทั้งหมด
ที่มา : Bleepingcomputer

You must be logged in to post a comment.