В платформе ServiceNow обнаружена и уже активно эксплуатируется критическая уязвимость: злоумышленники проникают на серверы без каких-либо учётных данных и запускают произвольный код прямо внутри системы. Под угрозой - не только сама платформа, но и вся корпоративная инфраструктура, с которой она связана.
Как это работает: дыра в механизме запросов
Брешь кроется в механизме GlideRecord - инструменте, через который ServiceNow обращается к своим внутренним таблицам. Некоторые публичные страницы передавали в эти запросы данные от неавторизованных пользователей. Платформа позволяла выполнять сценарии внутри параметров - но, казалось бы, в изолированной среде. Казалось бы.
Специалисты Searchlight Cyber нашли способ из этой среды вырваться. Они подменили встроенные функции JavaScript, заставили ServiceNow загрузить системную библиотеку с уже изменёнными объектами - и защита сама породила функцию с кодом атакующего, запустив её без прежних ограничений. Элегантно и разрушительно.
Вектор атаки - общедоступный адрес /assessment_thanks.do. Никакой авторизации. Никаких привилегий. Просто подготовленный запрос - и ты внутри.
Что получает атакующий после взлома
Последствия успешного проникновения выходят далеко за рамки самой платформы. Получив доступ, злоумышленник может:
- читать данные из внутренних таблиц системы
- создавать учётные записи с правами администратора
- управлять промежуточными серверами, связывающими ServiceNow с локальной инфраструктурой компании
Именно последний пункт делает уязвимость по-настоящему опасной. Mid-серверы - это мосты между облаком и корпоративной сетью. Захватив один плацдарм, атакующий получает потенциальный путь вглубь организации: к Active Directory, внутренним базам, критическим сервисам.
Хронология и текущая ситуация
Searchlight Cyber сообщила разработчику об уязвимости 1 апреля 2026 года. ServiceNow закрыла облачные инстансы уже на следующий день - оперативно. Патч для самостоятельно обслуживаемых серверов появился 13 июля. Это принципиальный разрыв: две недели между облаком и on-premise - достаточный срок для массовой эксплуатации.
Известно, что реальные атаки используют тот же публичный эндпоинт, который описала Searchlight Cyber, однако применяют иной метод обхода sandbox-среды. Детали нового варианта пока не раскрыты - что само по себе тревожный сигнал.
ServiceNow официально не подтвердила факт атак на свои облачные системы и заявила, что не зафиксировала следов компрометации. Тем не менее компания настойчиво призвала клиентов с собственной инфраструктурой установить обновления немедленно. Когда вендор так торопит - стоит прислушаться.
Почему это важно шире одной платформы
ServiceNow - не нишевый продукт. Это корпоративная платформа уровня enterprise, которую используют тысячи компаний по всему миру: от финансовых структур до государственных ведомств. По различным оценкам, число активных инсталляций исчисляется десятками тысяч. Уязвимость без аутентификации в такой системе - это не инцидент, это событие отраслевого масштаба.
Если ваша организация использует ServiceNow на собственных серверах и патч ещё не установлен - это уже не вопрос плановых обновлений. Это вопрос времени.