ServiceNow AI Platform'da keşfedilen ve CVSS puanı 9.5 olan kritik bir güvenlik açığı (CVE-2026-6875), siber saldırganlar tarafından aktif olarak kullanılıyor. Bu 'sandbox kaçışı' zafiyeti, kimlik doğrulaması yapılmamış bir kullanıcının sistem üzerinde keyfi kod çalıştırmasına imkan veriyor.

Tehdit istihbarat firması Defused Cyber, bu açığın gerçek dünya saldırılarında istismar edildiğini gözlemlediğini duyurdu. Saldırganlar, aynı ön-kimlik doğrulama uç noktasını ("/assessment_thanks.do") HTTP POST istekleriyle hedef alarak, farklı bir yolla da olsa kod çalıştırma yeteneğine ulaşıyor.

Searchlight Cyber tarafından 1 Nisan 2026'da bildirilen bu sorun, ServiceNow örneğinin ve bağlı tüm proxy sunucularının tamamen ele geçirilmesine yol açabilir. Açığın ciddiyeti, kurumsal sistemler için büyük bir risk oluşturuyor.

ServiceNow, Haziran ayı boyunca çeşitli sürümler için yamalar yayınladı. Bu sürümler arasında Brazil EA ve GA, Australia Patch 2, Zurich Patch 7b ve 9, Yokohama Patch 12 Hot Fix 1b ve 13 bulunuyor. Şirket ayrıca, sandbox ortamlarında çalışabilecek kod türlerini kısıtlayarak örnek güvenliklerini artırıyor.

Aktif istismar durumu göz önüne alındığında, kendi kendine barındırılan (self-hosted) ServiceNow sürümlerini kullanan müşterilerin, henüz yapmadılarsa, bu yamaları derhal uygulamaları şiddetle tavsiye ediliyor.