AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Vulnerabilidades

### Cibercriminales explotan CVE-2026-6875 en ServiceNow AI Platform para ejecutar código arbitrario

#### 1. Introducción

En las últimas horas, diversos actores de amenazas han comenzado a explotar activamente una vulnerabilidad crítica recientemente divulgada en ServiceNow AI Platform. Según el equipo de inteligencia de amenazas de Defused Cyber, ya se han detectado compromisos en entornos reales, lo que eleva la urgencia para que equipos de seguridad y administradores de sistemas tomen medidas inmediatas. Este artículo desglosa el incidente, sus implicaciones técnicas y estratégicas, y las acciones recomendadas para mitigar los riesgos derivados de CVE-2026-6875.

#### 2. Contexto del Incidente o Vulnerabilidad

ServiceNow, ampliamente adoptada por grandes organizaciones para la gestión de servicios IT (ITSM) y automatización de procesos, anunció el descubrimiento de una grave vulnerabilidad en su módulo de inteligencia artificial. Catalogada como CVE-2026-6875 y con una puntuación CVSS crítica de 9,5, la vulnerabilidad permite a un atacante no autenticado evadir el sandbox de la plataforma y ejecutar código arbitrario en el sistema subyacente. Tras la publicación de los parches de seguridad, actores maliciosos han comenzado a explotar activamente este fallo en entornos productivos, según ha publicado Defused Cyber en la red X (antes Twitter).

#### 3. Detalles Técnicos

**Identificador:** CVE-2026-6875
**CVSS:** 9.5 (Crítico)
**Vector de ataque:** Red, no autenticado
**Descripción:** Vulnerabilidad de escape de sandbox en ServiceNow AI Platform que permite ejecutar código arbitrario
**Versiones afectadas:** ServiceNow AI Platform versiones 2.6.0 a 2.6.4 y 2.7.0 a 2.7.2 (según el aviso oficial)
**TTPs (MITRE ATT&CK):**
– **Initial Access:** Exploitation of public-facing application (T1190)
– **Execution:** Exploitation for client execution (T1203)
– **Privilege Escalation:** Escape to host (T1611)
**Indicadores de compromiso (IoC):**
– Creación de procesos inusuales relacionados con shells reversas
– Modificación de archivos en carpetas temporales del sistema
– Conexiones salientes a dominios y direcciones IP sospechosas no asociadas a ServiceNow
**Herramientas y frameworks utilizados:**
– Existen ya exploits públicos en repositorios como Exploit-DB y GitHub
– Algunos ataques aprovechan payloads generados con Metasploit para obtener shells remotas
– Se ha observado el despliegue de Cobalt Strike Beacon tras la explotación inicial en ciertos casos

#### 4. Impacto y Riesgos

El alcance de la vulnerabilidad es especialmente preocupante debido al alto grado de criticidad y a la arquitectura ampliamente expuesta de ServiceNow en entornos corporativos. El fallo permite a atacantes remotos ejecutar código con privilegios elevados, acceder a datos confidenciales, pivotar hacia otros sistemas internos o desplegar ransomware.
Según estimaciones de Defused Cyber, cerca del 20% de los despliegues empresariales de ServiceNow AI Platform permanecen sin parchear una semana después de la publicación del fix, exponiendo potencialmente a miles de organizaciones a campañas automatizadas de explotación.
Además del riesgo técnico y operacional, las organizaciones afectadas también podrían enfrentarse a sanciones regulatorias bajo el RGPD y la Directiva NIS2, dada la sensibilidad de los datos gestionados por plataformas como ServiceNow.

#### 5. Medidas de Mitigación y Recomendaciones

– **Aplicar inmediatamente los parches** oficiales proporcionados por ServiceNow para las versiones afectadas (disponibles en el Customer Support Portal).
– **Monitorizar logs de acceso y ejecución** en busca de actividad anómala, especialmente procesos hijos inesperados y conexiones no habituales.
– **Implementar reglas de detección en EDR/SIEM** basadas en los IoC conocidos y patrones de explotación publicados.
– **Restringir el acceso a la plataforma** desde redes públicas, limitando la exposición del servicio a direcciones IP autorizadas.
– **Auditar integraciones y plugins** de terceros, ya que la explotación puede facilitar movimientos laterales hacia otros sistemas conectados.
– **Revisar y reforzar políticas de hardening** en los sistemas que alojan ServiceNow AI Platform, deshabilitando funcionalidades innecesarias y aplicando el principio de mínimo privilegio.

#### 6. Opinión de Expertos

Varios expertos en ciberseguridad, como el analista jefe de Threat Intelligence de Defused Cyber, subrayan que “CVE-2026-6875 presenta un vector de ataque directo y sencillo de explotar, lo que lo convierte en un objetivo prioritario para grupos de ransomware y APTs”.
Por su parte, consultores independientes recomiendan no solo la aplicación del parche, sino la realización de análisis forense retrospectivo para detectar posibles compromisos previos, dado que la ventana de exposición pudo haber sido significativa tras la publicación del exploit.

#### 7. Implicaciones para Empresas y Usuarios

Las empresas que utilizan ServiceNow AI Platform deben considerar este incidente como una advertencia sobre la necesidad de mantener una gestión proactiva de vulnerabilidades, especialmente en plataformas SaaS críticas. El riesgo de fuga de información, interrupción del servicio y sanciones regulatorias exige una respuesta inmediata y coordinada entre los equipos de IT, seguridad y cumplimiento normativo.

Los usuarios finales y clientes de servicios gestionados basados en ServiceNow pueden verse afectados por la posible exposición de datos personales, de negocio y credenciales, lo que refuerza la necesidad de una comunicación transparente por parte de los responsables de IT y DPOs.

#### 8. Conclusiones

La explotación activa de CVE-2026-6875 en ServiceNow AI Platform representa una amenaza crítica para el tejido empresarial europeo y global. La rapidez en la aplicación de parches y la capacidad de detección son claves para mitigar el impacto de este tipo de vulnerabilidades. Este incidente subraya la importancia de una monitorización continua, la actualización de los sistemas y la colaboración entre los diferentes departamentos implicados en la protección de infraestructuras críticas.

(Fuente: feeds.feedburner.com)