Kerentanan Kritis ServiceNow AI Platform Dieksploitasi untuk Eksekusi Kode Tanpa Autentikasi
Kerentanan Kritis ServiceNow AI Platform Dieksploitasi untuk Eksekusi Kode Tanpa Autentikasi
Para pelaku ancaman saat ini memanfaatkan zero-day yang baru-baru ini diungkapkan pada platform ServiceNow AI Platform, menurut laporan dari Defused Cyber. Kerentanan dengan kode CVE-2026-6875 yang memiliki skor CVSS 9,5 ini adalah celah sandbox escape yang memungkinkan pengguna tanpa autentikasi menjalankan kode arbitrer pada sistem.
Detail Kerentanan dan Dampak
Kerentanan ini memungkinkan pelaku serangan untuk menembus batasan keamanan sandbox yang seharusnya membatasi eksekusi kode berbahaya. Dengan celah ini, pengguna yang belum terautentikasi dapat mengeksekusi kode berbahaya secara langsung di lingkungan ServiceNow AI Platform, sehingga berisiko mengkompromikan seluruh instance dan server proxy yang terhubung.
Searchlight Cyber, yang mengungkapkan rincian teknis lanjutan, melaporkan bahwa kerentanan ini ditemukan pada 1 April 2026. Mereka menegaskan bahwa celah ini memungkinkan kompromi menyeluruh terhadap instance ServiceNow serta semua server proxy yang terhubung, yang tentu membawa risiko besar bagi organisasi yang mengandalkan platform ini untuk operasi bisnis mereka.
Versi dan Patch yang Dirilis
Untuk merespons ancaman ini, ServiceNow telah merilis patch keamanan sepanjang bulan Juni 2026 pada beberapa versi utama platform mereka, termasuk:
- Brazil EA dan Brazil GA
- Australia Patch 2
- Zurich Patch 7b dan Zurich Patch 9
- Yokohama Patch 12 Hot Fix 1b dan Yokohama Patch 13
Selain itu, ServiceNow juga memperkuat keamanan instance dengan secara ketat membatasi jenis kode yang dapat dijalankan dalam konteks sandbox, seperti yang dijelaskan oleh peneliti keamanan Adam Kues.
Metode Eksploitasi
Berdasarkan observasi Defused Cyber, eksploitasi ini menargetkan endpoint yang sama tanpa autentikasi, yaitu /assessment_thanks.do, melalui permintaan HTTP POST. Meskipun menggunakan metode serangan yang berbeda, gadget sandbox escape tetap menghasilkan eksekusi kode yang sama, sebagaimana didokumentasikan dalam bukti konsep eksploitasi (PoC).
Rekomendasi untuk Pengguna
Mengingat eksploitasi aktif yang sedang berlangsung, pelanggan yang menggunakan versi self-hosted dari ServiceNow AI Platform sangat disarankan untuk segera menerapkan patch keamanan terbaru jika belum melakukannya. Penundaan dalam memperbarui sistem berpotensi membuka peluang bagi pelaku ancaman untuk mengambil alih kontrol sistem secara penuh.
"ServiceNow tidak hanya merilis perbaikan, tetapi juga meningkatkan keamanan instance dengan membatasi secara ketat jenis kode yang dapat dijalankan dalam konteks sandbox," jelas Adam Kues, peneliti keamanan.
Analisis Redaksi
Menurut pandangan redaksi, eksploitasi aktif celah keamanan di platform sebesar ServiceNow AI Platform menandakan bahwa risiko keamanan dunia maya terhadap sistem berbasis AI dan cloud semakin mengkhawatirkan. Kerentanan yang memungkinkan eksekusi kode tanpa autentikasi bukan hanya ancaman terhadap data dan operasi instansi, tetapi juga dapat menjadi pintu masuk serangan berantai yang merembet ke infrastruktur jaringan lebih luas, termasuk server proxy.
Lebih jauh, langkah ServiceNow dalam membatasi jenis kode yang bisa dijalankan dalam sandbox merupakan respons strategis yang penting untuk mencegah eksploitasi di masa depan. Namun, hal ini juga mengingatkan para pengguna dan pengelola sistem untuk tidak hanya bergantung pada patch, tetapi juga mengadopsi pendekatan keamanan berlapis seperti pemantauan aktif dan audit rutin.
Ke depan, penting bagi organisasi untuk terus memperbarui sistem dan mengikuti perkembangan keamanan platform yang mereka gunakan, terutama yang berhubungan dengan kecerdasan buatan dan layanan cloud yang semakin kompleks. Ancaman seperti ini menegaskan bahwa keamanan siber harus menjadi prioritas utama dalam transformasi digital perusahaan.
Untuk informasi lebih lanjut dan update terkini, ikuti terus berita keamanan siber di platform resmi dan sumber terpercaya.
What's Your Reaction?
Like
0
Dislike
0
Love
0
Funny
0
Angry
0
Sad
0
Wow
0