Faille critique ServiceNow AI exploitée pour exécution de code non authentifiée

21 juillet 2026 · Cybersécurité · NOW

Une faille critique (CVE-2026-6875, CVSS 9.5) dans la plateforme IA de ServiceNow est activement exploitée dans la nature. Cette vulnérabilité de type sandbox escape permet à un attaquant non authentifié d'exécuter du code arbitraire et de compromettre entièrement l'instance ServiceNow ainsi que les serveurs proxy connectés. ServiceNow a publié des correctifs en juin 2026 pour plusieurs versions, mais les instances auto-hébergées non patchées restent exposées. L'exploitation cible un endpoint pré-authentification spécifique via des requêtes HTTP POST.

Source originale