ServiceNow ha revelado una vulnerabilidad crítica, identificada como CVE-2026-6875, con una puntuación CVSS de 9,5, que podría permitir a atacantes no autenticados ejecutar código en entornos ServiceNow afectados. Esta vulnerabilidad se clasifica como una vulnerabilidad de escape de sandbox y afecta tanto a implementaciones de ServiceNow alojadas como autoalojadas.
¿Cuál es la amenaza?
La vulnerabilidad CVE-2026-6875 permite a los ciberdelincuentes eludir las restricciones de la plataforma y ejecutar código bajo ciertas condiciones. Dado que los atacantes no necesitan autenticarse antes de explotarla, esta vulnerabilidad representa un riesgo significativo para las instancias de ServiceNow sin parchear. Una explotación exitosa podría permitir a los atacantes interrumpir flujos de trabajo, acceder a datos confidenciales y realizar otras acciones maliciosas.
¿Por qué es digno de mención?
ServiceNow se utiliza para la gestión de servicios de TI, la automatización de flujos de trabajo y las operaciones comerciales internas. Los entornos de pruebas (sandbox) están diseñados para aislar los procesos basados en IA e impedir que código o entradas no confiables lleguen a sistemas backend sensibles. Si un atacante logra evadir esta capa de contención, podría salir del entorno de ejecución restringido y ejecutar código malicioso directamente en la plataforma. Para ello, no necesitaría credenciales válidas.
¿Qué puedes hacer para reducir el riesgo?
Tras lograr una intrusión exitosa, los ciberdelincuentes pueden realizar ataques de suplantación de identidad por correo electrónico (BEC), robar datos confidenciales, apoderarse de cuentas de usuario y enviar comunicaciones fraudulentas desde identidades de confianza. Los atacantes también pueden establecer acceso persistente a buzones de correo y recursos de Microsoft 365, lo que les permite seguir operando incluso después de que se hayan cambiado las credenciales.
La información más valiosa no siempre es la más evidente
- Capacite a los usuarios para que reconozcan las solicitudes de autenticación sospechosas, verifiquen las solicitudes de inicio de sesión inesperadas a través de canales de confianza y eviten introducir códigos de inicio de sesión recibidos por correo electrónico, chat o invitaciones a reuniones.
- Recuerde a los usuarios que traten con precaución los mensajes urgentes o inesperados, incluso cuando parezcan provenir de contactos de confianza, proveedores o personal de TI.
- Restrinja o desactive la autenticación mediante código de dispositivo de Microsoft en Entra ID cuando no sea necesaria.
- Implemente la autenticación multifactor (MFA) resistente al phishing, como las claves de acceso FIDO2/WebAuthn.
- Utilice políticas de acceso condicional para limitar el acceso a dispositivos compatibles y ubicaciones de confianza.
- Finalice las sesiones activas, revoque los tokens de actualización y elimine los permisos OAuth no autorizados tras una posible vulneración de la seguridad.
- Elimine las reglas de buzón no autorizadas, los dispositivos registrados, los autenticadores y otros mecanismos de persistencia identificados durante una investigación.
Una plataforma unificada para tu defensa digital
TrustLayer One elimina la complejidad operativa protegiendo tus pilares más críticos bajo un modelo Zero Trust en una sola consola modular.