AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Vulnerabilidades

Explotación Activa de la Vulnerabilidad en ServiceNow AI (CVE-2026-6875) Permite Ejecución Remota de Código

Introducción

En los últimos días, la comunidad de ciberseguridad ha sido testigo de la rápida explotación de una vulnerabilidad crítica en la plataforma ServiceNow AI, identificada como CVE-2026-6875. Esta brecha permite a actores maliciosos ejecutar código de manera remota en sistemas afectados, exponiendo a organizaciones de todo el mundo a riesgos significativos. Apenas días después de su divulgación, se han detectado campañas activas de explotación, subrayando la urgencia de una respuesta coordinada por parte de los profesionales de seguridad.

Contexto del Incidente o Vulnerabilidad

ServiceNow, ampliamente adoptada para la gestión de servicios TI, procesos empresariales y automatización, ha integrado capacidades de inteligencia artificial para potenciar sus funcionalidades. Sin embargo, la incorporación de módulos AI también ha introducido nuevas superficies de ataque. El 5 de junio de 2024 se hizo pública la vulnerabilidad CVE-2026-6875, que afecta a versiones recientes del motor AI de ServiceNow (versiones 4.13.0 a 4.15.2).

La rapidez con la que los actores de amenazas han aprovechado esta debilidad refleja la sofisticación de los grupos adversarios y la alta exposición de plataformas SaaS críticas en entornos corporativos. Según datos de Shodan, más de 18.000 instancias de ServiceNow expuestas en internet podrían estar potencialmente vulnerables.

Detalles Técnicos

CVE-2026-6875 es una vulnerabilidad de ejecución remota de código (RCE) derivada de una validación insuficiente de las entradas en los módulos de procesamiento de lenguaje natural (NLP) del componente AI. El fallo reside en la función de parsing de consultas avanzadas, la cual no escapa correctamente las entradas del usuario antes de pasarlas al motor de ejecución de scripts.

Vector de ataque: Un atacante autenticado con permisos mínimos puede enviar una petición especialmente manipulada a un endpoint expuesto del módulo AI, logrando la ejecución de comandos arbitrarios en el sistema operativo subyacente. La explotación no requiere interacción adicional del usuario.

TTPs (Técnicas, Tácticas y Procedimientos) MITRE ATT&CK relevantes:
– TA0001: Initial Access (Acceso Inicial)
– T1190: Exploit Public-Facing Application
– T1059: Command and Scripting Interpreter

Indicadores de Compromiso (IoC) observados:
– Tráfico HTTP POST inusual hacia /api/ai/nlp/process
– Creación de procesos anómalos (cmd.exe, bash) en servidores ServiceNow
– Descarga de payloads secundarios desde infraestructuras C2 conocidas

Además, se han detectado exploits públicos en frameworks como Metasploit y PoC funcionales en GitHub, lo que acelera la posibilidad de ataques masivos automatizados.

Impacto y Riesgos

La explotación exitosa de CVE-2026-6875 permite la toma de control total del entorno ServiceNow afectado. Entre los riesgos más destacados se encuentran:
– Acceso a datos confidenciales gestionados por ServiceNow (tickets, credenciales, PII, información de clientes)
– Movimiento lateral hacia otros sistemas internos aprovechando integraciones
– Interrupción de operaciones críticas de negocio
– Riesgo de sanciones regulatorias bajo GDPR y NIS2 en caso de filtraciones de datos

Según estimaciones de la consultora Forrester, el coste medio de una brecha en plataformas SaaS críticas puede superar los 4,2 millones de euros, sin considerar daños reputacionales y sanciones legales.

Medidas de Mitigación y Recomendaciones

ServiceNow ha publicado de inmediato parches de seguridad para todas las versiones afectadas (actualización a 4.15.3 o posterior). Las principales recomendaciones incluyen:
– Aplicar urgentemente los parches oficiales de ServiceNow
– Revisar logs de acceso y actividad a endpoints AI para identificar posibles compromisos
– Implementar reglas YARA y firmas IDS/IPS para los IoC conocidos
– Restringir el acceso público a las APIs AI y establecer controles de autenticación robustos
– Segmentar la red y limitar privilegios de las cuentas asociadas a ServiceNow

Opinión de Expertos

Expertos de Mandiant y Rapid7 coinciden en que la velocidad de explotación evidencia la profesionalización y la coordinación de los grupos de amenazas. “El hecho de que se disponga de exploits funcionales menos de 72 horas tras la publicación del CVE es preocupante. Es fundamental que los equipos de seguridad prioricen la actualización y monitoricen proactivamente sus entornos», declara Javier López, CISO de una multinacional española.

Implicaciones para Empresas y Usuarios

Las organizaciones que dependen de ServiceNow para la gestión de servicios TI deben considerar este incidente como una llamada de atención sobre la importancia de gestionar el riesgo de software de terceros. Además, la exposición de datos de clientes y empleados puede acarrear sanciones bajo el RGPD y la próxima directiva NIS2, que endurece los requisitos de notificación y respuesta ante incidentes.

El incidente también pone de relieve la necesidad de reforzar la seguridad en entornos SaaS y de mantener una vigilancia continua sobre las vulnerabilidades emergentes en soluciones ampliamente utilizadas.

Conclusiones

La explotación acelerada de la vulnerabilidad CVE-2026-6875 en ServiceNow AI demuestra la criticidad de aplicar parches de seguridad de inmediato y de adoptar una postura proactiva ante la gestión de vulnerabilidades en plataformas SaaS. La combinación de exploits públicos, alto impacto y facilidad de explotación convierte este CVE en una amenaza prioritaria para organizaciones de todos los sectores.

La colaboración entre equipos internos, proveedores de servicios y la comunidad de ciberseguridad será clave para mitigar el riesgo y fortalecer la resiliencia frente a futuras vulnerabilidades de esta naturaleza.

(Fuente: www.securityweek.com)