SK쉴더스 로고
ADT캡스캡스홈
SK쉴더스

ServiceNow AI Platform 샌드박스 탈출 원격 코드 실행 취약점 (CVE-2026-6875)

EQST Now | 2026.07.22

NOW Briefing

Brief 1 ServiceNow AI Platform에서 로그인 없이 원격 코드를 실행할 수 있는 샌드박스 탈출 취약점(CVE-2026-6875)이 공개됐습니다. ServiceNow는 글로벌 대형 IT 서비스 관리(ITSM) SaaS로, 국내 대기업·금융권 도입 사례가 존재합니다.
Brief 2 공격자는 인증 없이 특정 엔드포인트에 요청을 보내 스크립트 샌드박스를 탈출하고, 인스턴스 전체와 연결된 프록시 서버까지 장악할 수 있습니다(RCE, 원격 코드 실행).
Brief 3 셀프호스트 고객은 KB3137947(ServiceNow 지식베이스 보안 문서)을 기준으로 자사 인스턴스 버전을 확인해 즉시 패치를 적용하고, 인터넷에 노출된 인스턴스의 비정상 요청을 점검해야 합니다.

ServiceNow AI Platform 샌드박스 탈출 원격 코드 실행 취약점 (CVE-2026-6875)

■ 개요

ServiceNow AI Platform은 ServiceNow의 IT 서비스 관리·워크플로 제품 대부분이 올라가는 런타임 계층입니다. CVE-2026-6875는 이 플랫폼의 인증이 필요 없는(로그인 이전 단계) 경로에서 발생하는 샌드박스 탈출 취약점입니다. 공격자는 유효한 계정 없이 인터넷에 노출된 인스턴스에 접근할 수 있어 공격 표면이 넓습니다.

이처럼 인증 전 경로가 공격 표면이 되면, 취약점은 스크립트 실행 샌드박스를 벗어나 임의 코드를 실행할 수 있게 합니다. 연구팀 분석에 따르면 익스플로잇 성공 시 해당 ServiceNow 인스턴스는 물론, 여기에 연결된 프록시 서버까지 완전히 장악될 수 있습니다.

이러한 심각도를 반영해 2026년 7월 14일 ServiceNow 패치와 함께 기술 상세가 공개됐고, 나흘 뒤인 7월 18일 위협 인텔리전스 업체 Defused가 실제 악용 정황을 관측했습니다. ServiceNow는 자사 호스팅 인스턴스에는 24시간 내 완화 조치를 배포했지만, 직접 운영하는 셀프호스트 고객은 수동으로 업데이트를 설치해야 합니다.

■ 요약

항목 내용
CVE ID CVE-2026-6875 (ServiceNow AI Platform 사전인증 샌드박스 탈출 RCE)
CVSS 점수 CVSS 9.5 / Critical
취약점 유형 샌드박스 탈출(Sandbox Bypass), 사전인증 원격 코드 실행
영향/위험 • 인증 없이 임의 코드 실행 가능
• ServiceNow 인스턴스 완전 장악
• 연결된 프록시 서버까지 침해 확산
취약 버전 • Brazil (패치 이전 릴리스)
• Australia (Patch 2 이전)
• Zurich (Patch 7b·Patch 9 이전)
• Yokohama (Patch 12 Hot Fix 1b·Patch 13 이전)
패치 버전 • Brazil EA / Brazil GA
• Australia Patch 2
• Zurich Patch 7b, Patch 9
• Yokohama Patch 12 Hot Fix 1b, Patch 13

■ 기술 분석

취약한 진입점은 인증 없이 접근 가능한 /assessment_thanks.do 경로입니다. 이 경로는 사용자가 넘긴 파라미터 값을 GlideRecord(ServiceNow의 데이터베이스 조회 API) 쿼리에 그대로 전달합니다. 연구팀이 공개한 취약 코드는 요청 파라미터 sysparm_assessable_type을 조회 조건으로 넣는 구조입니다.

// /assessment_thanks.do 사전인증 경로의 취약 지점
var metricGR = new GlideRecord("asmt_metric_type");
metricGR.addQuery('sys_id', jelly.sysparm_assessable_type);
metricGR.query();

원인은 GlideRecord API의 처리 방식입니다. 이 API는 javascript: 접두어가 붙은 값을 조회 조건이 아니라 실행할 스크립트로 평가합니다. sysparm_assessable_type 값에 javascript:로 시작하는 문자열을 넣으면, 검증 없이 서버 측 스크립트로 넘어갑니다. 다만 이 평가는 기본적으로 제한된 스크립트 샌드박스 안에서 이뤄집니다.

📌 NOTE

인증 없이 하는 스크립트 평가만으로는 샌드박스에 갇힙니다.
실제 인스턴스 장악은 이 평가 능력을 이용해 샌드박스 경계를 무너뜨리는 두 번째 단계에서 완성됩니다.

샌드박스 안에서 시작된 실행은 스크립트 인클루드(gs.include()) 로딩 과정에서 전역 객체의 프로퍼티를 덮어쓰는 기법으로 확장됩니다. 연구팀 분석에 따르면 공격자는 Object의 특정 프로퍼티를 조작해 샌드박스 밖에서 동작하는 내부 함수가 공격자 코드를 실행하도록 유도합니다. 이런 우회를 원천 차단하기 위해 ServiceNow는 이후 변수·제어 흐름·함수 선언을 제한하는 Guarded Script 방식으로 영구 패치를 적용했습니다.

■ PoC

Searchlight Cyber는 실제 가젯 체인(gadget chain, 기존 코드 조각을 이어붙여 공격을 완성하는 기법)과 페이로드를 포함한 개념 증명 코드를 공개했습니다. 아래는 그 검증 관점을 방어적으로 단순화한 예시입니다. 미검증 입력이 스크립트로 평가되고, 전역 프로퍼티 조작으로 샌드박스가 무너지는 흐름만 개념 수준으로 보여줍니다. 공격에 필요한 실제 가젯·트리거 순서는 제거했습니다.

// 방어용으로 단순화한 예시 — 실제 익스플로잇이 아닙니다
// (1) 사전인증 파라미터에 javascript: 값을 주입해 스크립트 평가를 유발
var sysparm_assessable_type = "javascript:/* ...평가 트리거 생략... */";

// (2) 스크립트 include 로딩 중 전역 프로퍼티를 덮어써
//     샌드박스 밖 함수가 공격자 코드를 실행하도록 유도
Object.defineProperty(Object, 'clone', { value: /* ...무기화 로직 생략... */ });
gs.include('ItemViewElementsProvider');

이 흐름이 취약 인스턴스에서 실행되려면 조건은 단순합니다. 인터넷에 노출된 취약 버전 인스턴스의 /assessment_thanks.do 경로로 위와 같은 파라미터를 담은 미인증 요청이 도달하면, 별도 상호작용 없이 서버 측에서 코드가 실행됩니다. 이 때문에 노출된 셀프호스트 인스턴스는 즉각적인 위험에 놓입니다.

⚠️ WARN

이 예시는 실제 익스플로잇이 아니라 공개 PoC의 검증 관점을 방어적으로 단순화한 것입니다.
실제 페이로드는 이미 공개돼 있으므로, 취약 버전을 운영 중이라면 패치 전까지 노출 인스턴스를 침해를 가정해 다뤄야 합니다.

■ 탐지 및 점검

• 우선 웹 접근 로그에서 /assessment_thanks.do 경로로 들어오는 미인증 POST 요청을 점검합니다. 특히 sysparm_assessable_type 파라미터에 javascript: 문자열이 포함된 요청을 우선 확인합니다.

• KB3137947을 기준으로 운영 중인 인스턴스의 릴리스 계열과 패치 레벨을 대조해 취약 버전 여부를 확인합니다.

• 인스턴스와 연결된 프록시 서버에서 예기치 않은 아웃바운드 연결이나 명령 실행 흔적이 있는지 점검합니다.

• 공개된 Searchlight 페이로드와 동일하거나 유사한 패턴이 로그에 남았는지 검토하고, 확인 시 침해 대응 절차를 개시합니다.

• 자사 호스팅이 아닌 셀프호스트 인스턴스가 인터넷에 직접 노출돼 있는지 자산 목록으로 재확인합니다.

■ 대응 방안

• 점검 결과 셀프호스트 취약 버전이면 KB3137947에 명시된 계열별 패치(Australia Patch 2, Zurich Patch 7b·9, Yokohama Patch 12 Hot Fix 1b·13 등)를 즉시 적용합니다.

• 패치 적용 전까지 인터넷에 노출된 인스턴스는 /assessment_thanks.do 경로 접근을 WAF·역방향 프록시 규칙으로 제한합니다.

• 침해가 의심되는 인스턴스는 연결된 프록시 서버를 포함해 자격증명·세션 토큰·통합 연동 키를 폐기하고 재발급합니다.

• ServiceNow 호스팅 인스턴스 사용 조직도 벤더 완화 적용 여부를 확인하고, 셀프호스트 자산과 혼재돼 있지 않은지 점검합니다.

💡 TIP

이 취약점의 직접 조치 주체는 ServiceNow 인스턴스 운영 조직입니다.
ServiceNow를 쓰지 않는 조직이라도, 이번 사례를 계기로 인증이 필요 없는 SaaS 관리 콘솔이 인터넷에 노출된 자산이 없는지 점검하는 것이 좋습니다.

[참고 자료]

Smashing the ServiceNow Sandbox: Pre-Authentication RCE - Searchlight Cyber

Exploitation of ServiceNow Vulnerability Seen Days After Disclosure - SecurityWeek

Critical ServiceNow AI Platform Flaw Exploited for Unauthenticated Code Execution - The Hacker News

  • #EQST_NOW
  • #취약점

관련 서비스

더 많은 보안 인사이트

SK쉴더스 유튜브 채널에서 확인하세요.

SK쉴더스 유튜브 채널에서 확인하세요.
보안 트렌드와 대응방법

매월 뉴스레터로 확인하세요.

매월 뉴스레터로 확인하세요.