
1 漏洞真实攻防态势在野批量抓权私有部署成重灾区2026年7月20日Searchlight Cyber 旗下 Assetnote 公开披露 ServiceNow AI Platform 高危漏洞 CVE-2026-6875。研究团队同步放出完整技术分析、逃逸链路细节与复现思路漏洞细节曝光后全网安全社区、黑产工具站迅速扩散 PoC 代码。短短数日针对该漏洞的批量扫描、自动化利用流量在公网全面爆发。威胁情报平台 Defused 已监测到稳定在野利用样本这意味着该漏洞不再是实验室理论漏洞而是已经落地、可以直接批量拿下企业资产的实战漏洞。攻击者不需要注册账号、不需要访客权限仅凭公网暴露的普通接口就能穿透 ServiceNow 沙箱防护拿到高权限执行通道实现远程代码执行。单次成功攻击就能完成实例接管、敏感数据窃取、后门账号植入、内网横向移动一整套渗透流程。一线运维和安全团队普遍存在认知偏差很多人默认 ServiceNow 官方自带防护、云端和私有化部署的安全水准一致。实际情况完全相反。ServiceNow 云端 SaaS 实例由官方统一运维补丁、策略、防护规则全自动更新风险极低。绝大多数出事的企业全部是自建自托管的私有化部署环境。私有化部署的补丁更新流程繁琐需要运维手动下载、测试兼容、灰度上线多数企业的更新周期普遍滞后官方1至3个月部分传统政企甚至半年以上不迭代版本。这种滞后性让大量私有实例长期暴露完整漏洞成为黑产批量扫描薅取权限的主要目标。结合今年行业安全数据54%的企业都遭遇过 AI Agent 相关安全事件沙箱逃逸、恶意脚本执行、接口越权是排名前三的攻击手段。ServiceNow 承载的不是普通业务数据而是企业工单体系、人员权限、客户资料、运维核心配置属于数字化体系的核心资产。一旦被攻破企业整套运维、办公、服务流程都会彻底暴露在攻击者手中。CVE-2026-6875 的致命点在于它的攻击组合缺陷。市面多数 RCE 漏洞都有前置门槛要么需要低权限账号登录要么只能拿到受限权限要么需要复杂交互条件。这个漏洞没有任何门槛外网扫描即可发现、发现即可利用、利用即可最高权限控权实战危害远超常规高危漏洞。2 漏洞底层技术拆解沙箱隔离失效与完整逃逸逻辑2.1 ServiceNow AI 沙箱原生运行逻辑ServiceNow AI Platform 为支撑低代码开发、自定义自动化脚本、AI 智能运维 Agent 能力内置了独立的 JavaScript 沙箱运行环境。平台所有非官方原生脚本包括用户自定义代码、AI 自动触发脚本、第三方拓展脚本都会被强制放入沙箱内隔离执行。官方设计的沙箱约束逻辑非常严格核心防护分为三层。第一层拦截系统底层调用禁止脚本读写本地文件、调用系统进程、执行命令行指令第二层锁定 JS 全局对象防止运行过程中篡改核心属性绕过校验第三层约束数据访问权限自定义脚本仅能操作白名单数据表无法触碰系统配置、权限台账、管理员信息等核心数据。正常业务场景下这套机制足以抵御大部分恶意脚本攻击保证低代码拓展能力的安全性。业务开发者编写的自动化脚本、AI 定时运维任务都会被限制在低权限容器内运行不会触及系统核心权限整体安全边界相对稳固。2.2 漏洞根源gs.include() 高危函数权限失控本次沙箱逃逸漏洞的核心突破口是 ServiceNow 全局原生函数gs.include()。该函数是平台官方预留的基础能力主要用于加载系统公共脚本库、集成拓展模块服务于平台自身的业务迭代和功能更新。这个函数存在两个致命的安全设计缺陷也是漏洞可以稳定利用的核心原因。其一该函数的执行优先级高于沙箱防护策略属于系统级高权限接口完全不受沙箱隔离规则约束其二函数接收外部可控参数却没有做身份校验、权限校验和参数合法性检测沙箱内的任意脚本都可以直接调用。平台原本的安全设计是通过白名单机制限制沙箱内的可调用函数所有高危原生接口都会被拦截。但开发团队为了方便官方模块快速加载对gs.include()做了特殊放行却没有配套增加外部调用防护直接留下了可以被无限复用的安全缺口。攻击者的利用逻辑非常清晰通过构造特殊 JavaScript 载荷篡改沙箱全局对象绕过基础安全检测直接调用gs.include()加载恶意自定义模块。模块加载完成的瞬间脚本运行上下文跳出沙箱低权限环境切换为系统原生高权限模式彻底完成沙箱逃逸后续可执行任意高权限操作。2.3 完整攻击链路流程attacker-serviceNow: 访问预认证开放端点 /assessment_thanks.doattacker-serviceNow: 携带恶意JS脚本载荷发起POST请求serviceNow-sandbox: 沙箱接收参数初始化脚本运行环境sandbox-sandbox: 全局对象篡改绕过沙箱基础校验sandbox-serviceCore: 调用高权限 gs.include() 函数加载恶意模块serviceCore-serviceCore: 脱离沙箱隔离获取系统最高执行权限serviceCore-attacker: 执行任意系统命令、读取全量数据、创建管理员账号attacker-intranet: 依托MID服务器完成内网横向渗透2.4 实战维度风险拆解从真实攻防场景拆解这个漏洞的致命危害集中在四个维度也是企业必须紧急处置的核心理由。第一是零认证全暴露攻击面/assessment_thanks.do是平台默认对外开放的预认证端点原本用于用户评估反馈官方没有配置访问权限、没有限流策略、没有参数过滤规则。公网只要暴露 ServiceNow 实例域名攻击者就能直接定位攻击入口无需任何前置探测、登录、授权操作。第二是权限完全无上限多数沙箱逃逸漏洞只能获取普通服务权限危害有限。该漏洞逃逸后直接匹配超级管理员权限可读、可写、可篡改、可删除能够全权操作系统数据表、业务配置、账号权限体系相当于直接拿到系统最高控制权。第三是内网横向渗透通道ServiceNow 内置的 MID 服务器承担内网运维对接、指令传输、设备管理职能。攻击者接管平台后可以借助 MID 服务器作为内网跳板向下游业务设备、办公系统、内网服务器推送恶意指令从单一平台沦陷扩散为全网内网沦陷。第四是攻击门槛极低且可批量自动化目前公开 PoC、批量扫描工具、一键利用脚本已经全网扩散黑产可以通过工具批量遍历公网资产自动检测漏洞、自动执行利用、自动植入持久化后门企业单点失陷会快速蔓延至全网同类型资产。3 漏洞影响边界版本差异与真实业务危害3.1 受影响产品与版本范围只要搭载 AI 智能脚本沙箱模块的 ServiceNow AI Platform 版本均存在本次漏洞风险覆盖近年所有主流迭代版本无专属豁免版本。标准版、企业版、AI 高级运维版只要开启沙箱脚本执行能力就具备被攻击的条件。3.2 云端与私有化部署风险差异化对比云端 SaaS 托管实例基本无风险。官方在漏洞公开前就完成了全自动补丁推送和防护规则更新目前公网已几乎找不到可利用的云端实例。自托管私有化部署是绝对重灾区。官方在2026年7月13日推送正式安全补丁但多数企业未跟进更新。私有化部署无法自动迭代需要人工测试适配、灰度上线大量企业长期搁置补丁更新导致漏洞持续暴露成为当前在野攻击的核心狩猎目标。3.3 真实业务受损场景复盘结合已捕获的在野攻击案例漏洞利用成功后企业会面临多层实质性损害。攻击者优先抓取客户资料、工单数据、运维台账等敏感信息直接引发数据泄露和合规风险其次篡改业务配置、打乱自动化运维流程导致企业数字化服务瘫痪同时批量创建隐藏管理员账号搭建持久化后门实现长期驻留控制最后依托内网跳板渗透核心业务服务器造成内网核心数据批量外泄。4 漏洞架构原理全景解析A[公网攻击者] -- B[预认证开放端点/assessment_thanks.do]B -- C[ServiceNow AI沙箱环境低权限隔离运行]C -- D[篡改全局JS对象绕过沙箱校验规则]D -- E[调用高危函数gs.include()]E -- F[突破沙箱隔离切换系统高权限上下文]F -- G[系统核心权限操作RCE/读数据/建账号]G -- H[MID服务器跳板]H -- I[企业内网资产横向渗透]style C fill:#fff3cd,stroke:#fd7e14style F fill:#f8d7da,stroke:#dc3545style I fill:#d1ecf1,stroke:#0dcaf0从整体架构链路能清晰看出漏洞的核心问题。传统防护思路依赖 WAF 拦截、接口限流、参数过滤只能防御表层攻击载荷无法解决底层权限管控缺失的根本问题。本次漏洞的突破点不是前端参数过滤不严而是系统核心高危函数的沙箱豁免机制存在逻辑漏洞。企业想要彻底修复风险必须同步完成补丁升级、高危函数权限收紧、开放端点管控三项操作仅靠边界防护无法根治隐患。5 企业资产批量检测可直接落地的完整 Python 脚本本节提供无破坏性巡检脚本适配企业内外网全量 ServiceNow 资产排查。脚本仅做端点探测和特征匹配不执行恶意代码、不篡改业务数据可直接在生产环境运行支持单节点检测和批量资产扫描两种模式适配日常运维自查、漏洞复测、全网资产巡检场景。#!/usr/bin/env python3# CVE-2026-6875 企业实战巡检脚本# 功能ServiceNow AI平台预认证漏洞无害检测、风险资产定位# 适用场景单点复测、全网批量巡检、私有化资产排查# 安全说明纯特征探测无任何攻击性、破坏性操作importrequestsimportsysimporttimefromurllib.parseimporturljoin# 关闭HTTPS证书告警适配内网自建证书环境requests.packages.urllib3.disable_warnings()# 模拟正常客户端请求头规避基础拦截策略SCAN_HEADERS{User-Agent:Mozilla/5.0 (Windows NT 10.0; Win64; x64) ServiceNow-Scan/1.0,Content-Type:application/x-www-form-urlencoded,Accept:*/*}defsingle_target_scan(target_url): 单个ServiceNow实例漏洞检测 :param target_url: 实例根域名地址 :return: 布尔值True存在风险False安全/不可访问 try:# 拼接漏洞核心攻击端点vuln_endpointurljoin(target_url.strip(),/assessment_thanks.do)# 无害探测载荷仅用于触发接口响应无逃逸与执行行为test_payloadsysparm_modelscan_testsysparm_scriptsafe_check# 发起探测请求resprequests.post(urlvuln_endpoint,datatest_payload,headersSCAN_HEADERS,timeout10,verifyFalse)# 漏洞特征判定端点开放 业务特征匹配ifresp.status_codein[200,405,302]andassessmentinresp.text.lower():print(f【高危】{target_url}存在CVE-2026-6875可利用漏洞请立即加固)returnTrueelse:print(f【安全】{target_url}无匹配漏洞特征防护正常)returnFalseexceptrequests.exceptions.Timeout:print(f【超时】{target_url}连接超时大概率边界拦截或实例下线)returnFalseexceptExceptionase:print(f【异常】{target_url}检测失败错误信息{str(e)[:40]})returnFalsedefbatch_target_scan(file_path):批量读取TXT资产列表全自动遍历检测try:withopen(file_path,r,encodingutf-8)asf:url_list[line.strip()forlineinf.readlines()ifline.strip()]print(f\n开始批量巡检待检测资产总数{len(url_list)}个\n)forurlinurl_list:single_target_scan(url)time.sleep(0.3)print(\n全部资产检测完成请梳理高危资产优先整改)exceptFileNotFoundError:print(错误资产列表文件不存在请核对文件路径)exceptExceptionase:print(f批量检测执行异常{str(e)})defprint_help():打印脚本使用说明print(*60)print(CVE-2026-6875 企业资产批量巡检工具)print(用法1单实例检测 python3 snow_scan.py https://xxx.service-now.com)print(用法2批量资产检测 python3 snow_scan.py asset_list.txt)print(*60)if__name____main__:iflen(sys.argv)!2:print_help()else:input_paramsys.argv[1]ifinput_param.startswith((http://,https://)):single_target_scan(input_param)else:batch_target_scan(input_param)5.1 脚本落地使用规范脚本依赖极简仅需基础 Python3 环境执行pip install requests安装依赖后即可直接运行无需额外配置。单点检测适合漏洞复测、重点资产核查场景直接携带实例域名执行命令即可快速出结果。批量检测适合企业全网资产盘点将所有 ServiceNow 实例地址逐行写入 TXT 文件脚本会自动遍历、自动标记风险资产。检测结果标记为高危的资产说明核心攻击端点完全暴露可被公开 PoC 直接利用必须第一时间隔离整改。超时资产无需忽略需要核查防火墙策略、公网暴露配置确认是否存在边界拦截导致的误判避免遗漏风险资产。6 企业全套落地加固SOP应急止损到长期防护闭环多数企业的漏洞修复方式存在明显短板仅仅打完补丁就结束整改忽略权限残留、开放端点暴露、策略宽松等衍生风险。实战攻防中单一补丁无法彻底闭环风险。本节梳理从紧急止损、彻底修复到常态化防护的全流程 SOP适配企业运维落地流程可直接照搬执行。6.1 0-24小时应急止损优先阻断在野攻击漏洞暴露面极广业务高峰期直接升级补丁容易引发业务故障企业优先通过边界防护实现紧急止损快速阻断现有在野攻击流量。第一配置边界拦截策略。在 WAF、防火墙侧针对/assessment_thanks.do端点做专项防护拦截异常 POST 请求屏蔽携带 script、gs.include、eval 等恶意特征的载荷直接阻断市面公开攻击工具的利用行为。该策略仅拦截外网恶意流量不影响内网正常业务使用。第二全资产漏洞排查。使用上方巡检脚本完成内外网所有 ServiceNow 资产扫描建立风险台账。核心业务高危实例临时隔离外网访问非核心资产直接封堵边界端口杜绝被实时利用。第三全面审计账号权限。梳理系统全部管理员、高权限账号核查近7天新增账号、异地登录、非常规时段登录记录。删除所有陌生账号重置全部管理员密码开启登录二次校验、异地告警机制清理潜在后门账号。第四日志溯源排查入侵痕迹。调取访问日志、脚本执行日志、系统操作日志筛查恶意载荷访问、未知脚本执行、批量账号创建记录确认系统是否已被入侵。一旦发现入侵痕迹立即备份日志、清理后门、恢复系统配置。6.2 3-7天深度修复彻底根除漏洞风险应急封堵完成后企业需完成根本性修复解除临时边界策略从代码、权限、接口多维度闭环漏洞。优先完成官方安全补丁升级。对照 ServiceNow KB313 系列安全公告下载对应版本补丁在测试环境完成兼容性验证再灰度推送至生产环境。私有化部署实例逐台迭代杜绝漏更、迟更云端实例二次校验补丁状态确认防护规则完全生效。收紧预认证开放端点权限。全面梳理平台无认证公开接口关闭所有非业务必需的暴露端点。对保留的业务接口增设 IP 白名单、访问限流、参数校验机制杜绝无认证高危接口对外暴露。强化沙箱安全管控。后台手动限制gs.include()高危函数调用范围仅放行系统官方脚本调用彻底拦截自定义脚本、AI 脚本、外部输入脚本的调用权限。加固 JS 全局对象防护禁止外部载荷篡改运行上下文从根源杜绝沙箱逃逸。最小化收缩 AI Agent 权限。重新梳理所有自动化运维脚本、AI 智能代理的权限范围剥离系统命令执行、全量数据读写、账号管理等高权限能力仅保留业务必需的基础权限降低恶意脚本滥用风险。6.3 长期常态化防护规避同类漏洞复用风险ServiceNow 低代码AI 的架构特性决定了后续会持续出现沙箱、脚本权限类漏洞。单次修复无法解决长期安全隐患企业需要建立常态化防护机制。搭建私有化补丁迭代机制。单独为自托管 ServiceNow 资产建立安全台账同步官方安全公告固定月度版本巡检、季度补丁更新机制彻底解决私有化部署补丁滞后的核心问题。新增专项安全监测规则。在态势感知、WAF 平台配置 ServiceNow 专属检测策略识别沙箱逃逸、高危函数调用、恶意脚本执行等异常行为实现攻击秒级告警。落地周期性安全巡检。每月开展漏洞扫描、权限审计、接口梳理每季度开展专项渗透测试提前挖掘沙箱隔离、权限管控、接口校验等潜在缺陷避免高危漏洞长期暴露。7 行业复盘企业AI低代码平台的安全短板与攻防趋势CVE-2026-6875 的爆发不是单次代码漏洞的问题而是企业 AI 低代码平台安全体系缺失的集中暴露。目前多数企业的安全防护重心依旧停留在传统 Web 漏洞、主机漏洞层面完全忽视沙箱逃逸、自定义脚本滥用、预认证接口越权等新型风险。低代码平台的核心优势是灵活拓展、自动化运维这种灵活性必然伴随安全风险。平台为了支撑自定义开发会开放大量脚本接口、全局函数、拓展能力。一旦权限管控、沙箱隔离存在逻辑缺陷就会诞生高危可利用漏洞且这类漏洞的攻击门槛、危害程度远高于常规漏洞。结合本年度安全态势半数企业都遭遇过 AI Agent 安全攻击黑产的攻击重心已经从传统系统漏洞逐步转向企业核心业务平台的逻辑漏洞、沙箱逃逸、权限绕过漏洞。针对政企核心运维平台的定向攻击频次持续上涨。企业安全建设必须跳出被动补丁修复的思维。针对 AI 低代码类核心平台需要搭建权限最小化、沙箱强防护、接口严管控、巡检常态化的专属防护体系。尤其是私有化部署资产必须缩短安全迭代周期补齐防护滞后的短板跟上新型攻击的演变节奏。8 互动讨论1、你的企业是否部署了ServiceNow私有实例是否已完成本次高危漏洞的补丁更新与全量资产巡检2、结合本次沙箱逃逸漏洞你认为企业AI低代码平台最核心的安全短板是补丁滞后、权限混乱还是沙箱防护机制不完善欢迎在评论区交流。