Ameaça de segurança crítica na plataforma AI da ServiceNow
Recentemente, a empresa de inteligência cibernética Defused Cyber alertou sobre a exploração ativa de uma vulnerabilidade crítica na plataforma AI da ServiceNow, identificada como CVE-2026-6875, com uma pontuação CVSS de 9.5. Essa falha, classificada como uma vulnerabilidade de escape de sandbox, permite que um usuário não autenticado execute código arbitrário, comprometendo completamente a instância do ServiceNow e todos os servidores proxy conectados. A ServiceNow lançou patches em junho de 2026 para várias versões, incluindo Brasil EA e GA, além de outras localizações como Austrália e Zurique. A empresa também está implementando medidas adicionais de segurança para restringir o tipo de código que pode ser executado em contextos de sandbox. A exploração da vulnerabilidade ocorre através de requisições HTTP POST direcionadas a um endpoint específico, e a recomendação é que os clientes que utilizam versões auto-hospedadas apliquem as correções imediatamente para mitigar os riscos associados a essa ameaça.
