NoticiasNews

Falla crítica en la plataforma de IA de ServiceNow ya está siendo explotada: qué deben revisar las empresasCritical ServiceNow AI Platform Flaw Is Now Under Active Exploitation: What Businesses Must Check

2026-07-21

Investigadores de seguridad confirmaron que atacantes ya explotan activamente CVE-2026-6875, una vulnerabilidad crítica de tipo sandbox escape en ServiceNow AI Platform con una puntuación CVSS de 9.5. La falla permite a un atacante sin credenciales, sin phishing y sin acceso previo a la organización ejecutar código de forma remota, escapando del entorno aislado de scripts de la plataforma a través del endpoint de preautenticación /assessment_thanks.do.

Una explotación que llegó rápido

La vulnerabilidad fue descubierta por investigadores de Searchlight Cyber y reportada a ServiceNow en abril de 2026. Se hizo pública el 13 de julio, y apenas días después ya se registraban los primeros intentos de explotación en la vida real, usando una cadena de gadgets distinta a la documentada originalmente pero que llega al mismo punto de ejecución de código.

ServiceNow corrigió la falla en sus instancias alojadas desde abril, y publicó actualizaciones para instancias autoalojadas el 13 de julio. Sin embargo, dada la prevalencia de la plataforma en grandes empresas e infraestructura crítica, el riesgo de exfiltración de datos, interrupción de servicio y movimiento lateral dentro de la red sigue siendo alto para quienes no hayan aplicado el parche.

Qué deben hacer las empresas ahora

  • Verificar de inmediato si la instancia de ServiceNow está actualizada con el parche de julio 2026 para CVE-2026-6875.
  • Revisar logs de acceso al endpoint /assessment_thanks.do en busca de patrones anómalos.
  • Auditar qué integraciones y datos sensibles están conectados a la plataforma, priorizando los sistemas con mayor exposición.
  • Establecer un proceso de gestión de parches con ventanas de aplicación más cortas para plataformas SaaS críticas.

Este incidente confirma una tendencia que se repite en 2026: entre más se automatizan las funciones de IA dentro de plataformas empresariales, mayor es la superficie de ataque si la seguridad no se diseña desde el inicio. En TEKFENIX construimos software empresarial a medida y soluciones SaaS —como CumplimientoControl para trazabilidad regulatoria y Servigo365 para atención al cliente con IA— bajo principios de seguridad por diseño, gestión de parches y auditoría continua, precisamente para que nuestros clientes no dependan de la suerte cuando aparece una falla crítica en su stack tecnológico.

Security researchers have confirmed that attackers are actively exploiting CVE-2026-6875, a critical sandbox-escape vulnerability in ServiceNow AI Platform with a CVSS score of 9.5. The flaw allows an unauthenticated attacker — with no phishing and no prior foothold in the organization — to execute code remotely, escaping the platform's script sandbox through the pre-authentication endpoint /assessment_thanks.do.

Exploitation came fast

The vulnerability was discovered by Searchlight Cyber researchers and reported to ServiceNow in April 2026. It was publicly disclosed on July 13, and within days the first real-world exploitation attempts were observed, using a different gadget chain than the one originally documented but reaching the same code-execution primitive.

ServiceNow fixed the flaw across hosted instances starting in April and released patches for self-hosted instances on July 13. Still, given the platform's prevalence in large enterprises and critical infrastructure, the risk of data exfiltration, service disruption, and lateral movement remains high for anyone who hasn't applied the patch.

What businesses should do now

  • Immediately verify whether your ServiceNow instance has the July 2026 patch for CVE-2026-6875.
  • Review access logs to the /assessment_thanks.do endpoint for anomalous patterns.
  • Audit which integrations and sensitive data are connected to the platform, prioritizing the most exposed systems.
  • Establish a patch management process with shorter application windows for critical SaaS platforms.

This incident confirms a trend repeating throughout 2026: the more AI functions get automated inside enterprise platforms, the larger the attack surface when security isn't designed in from the start. At TEKFENIX we build custom enterprise software and SaaS solutions — like CumplimientoControl for regulatory traceability and Servigo365 for AI-powered customer service — under security-by-design principles, patch management, and continuous auditing, precisely so our clients don't have to rely on luck when a critical flaw shows up in their tech stack.

← Volver al blog← Back to blog