漏洞  ·  2026-07-22

ServiceNow AI 平台身份验证前沙箱逃逸 RCE 被主动利用

漏洞High 影响GlobalCVE-2026-6875
ServiceNow 在 2026-07-14 修补了其 AI 平台中的关键身份验证前 RCE/沙箱逃逸漏洞。威胁情报公司 Defused 在 2026-07-18 报告观测到该漏洞在野利用,攻击者针对供应商补丁和防御改变了策略,偏离了原始的 Searchlight Cyber 概念验证。
此次利用针对沙箱隔离层,该层旨在安全地限制企业 AI 平台内的 AI 驱动代码执行——确认 AI 执行沙箱现已成为真实攻击者的主要目标,沙箱逃逸技术对 AI 平台的利用正被主动武装化,而非仅停留在理论阶段。
ServiceNow AI 平台中存在一个身份验证前沙箱逃逸漏洞,允许未认证的远程攻击者在某些情况下逃逸平台的执行沙箱并实现任意远程代码执行。
ServiceNow AI 平台(自托管实例;已修补的托管实例)
立即向所有自托管实例应用 2026-07-14 发布的 ServiceNow 安全更新;托管实例已由供应商修补。
SecurityWeek — Exploitation of ServiceNow Vulnerability Seen Days After DisclosureCSO Online — ServiceNow's sandbox escape RCE hole now exploited in the wild
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →