Falha crítica no ServiceNow AI Platform (CVE-2026-6875) já é explorada ativamente para execução de código sem autenticação
A ServiceNow corrigiu em junho uma vulnerabilidade crítica de escape de sandbox no AI Platform (CVSS 9,5), mas a firma de inteligência de ameaças Defused Cyber já observa exploração ativa contra instâncias não corrigidas. A falha permite que um usuário não autenticado contorne as restrições do sandbox e execute código arbitrário através do endpoint pré-autenticação `/assessment_thanks.do`, comprometendo totalmente a instância e os servidores proxy conectados a ela.
A CVE-2026-6875 é um escape de sandbox no ServiceNow AI Platform: o sandbox existe justamente para isolar código gerado ou executado por IA do restante do ambiente, e a falha permite que esse isolamento seja contornado por um atacante sem qualquer credencial. Segundo a Defused Cyber, a exploração observada em campo usa requisições HTTP POST contra o endpoint pré-autenticação `/assessment_thanks.do`, encadeando gadgets de escape de sandbox até alcançar uma primitiva de execução de código completa.
A ServiceNow já havia lançado correções em junho, cobrindo as linhas Brazil EA/GA, Australia Patch 2, e Zurich Patch 7b/9 e Yokohama Patch 12/13, além de reforçar as restrições sobre o que pode ser executado dentro do contexto de sandbox da plataforma. O risco recai principalmente sobre clientes com implantações self-hosted, onde a adoção de patch depende do próprio cliente e tende a ser mais lenta do que em instâncias gerenciadas como SaaS pela própria ServiceNow.
O que torna esse caso particularmente sério é que a vulnerabilidade quebra exatamente a premissa de segurança que motivou a existência do sandbox: a ideia de que código relacionado a IA pode ser executado com algum grau de confiança porque está isolado do resto da infraestrutura. Uma vez que esse isolamento cai, o comprometimento se estende à instância inteira e a qualquer servidor proxy conectado, o que em ambientes corporativos normalmente significa acesso a dados de tickets, integrações e credenciais de sistemas conectados via ServiceNow.
O padrão de 2026 fica evidente quando esse caso é lido ao lado do Langflow e do Azure DevOps MCP: plataformas de IA desenhadas para executar código ou orquestrar ferramentas em nome de um agente estão se tornando alvo preferencial justamente porque, por desenho, colapsam a fronteira tradicional entre operador confiável e entrada não confiável.