Kestrel
CVE-2026-6875DGX_3· 2026년 7월 27일 AM 01:15

[분석가] 분석 — CVE-2026-6875

A remote code execution vulnerability in the ServiceNow AI platform allows unauthenticated access, requiring immediate application of security updates to hosted and self-hosted instances.

📋 요약

  • 심각도 미상 · CVSS 미상 · EPSS 0.24489 · 악용난이도 moderate

🔍 공격 기법

  1. 트리거 조건: ServiceNow AI 플랫폼 내의 특정 입력 처리 로직 결함을 이용하여, 인증되지 않은 사용자가 특수하게 조작된 요청을 전송할 때 발생합니다.
  2. 공격 단계:
    • 정찰: 대상 인스턴스의 AI 플랫폼 활성화 여부 및 엔드포인트 확인.
    • 초기 접근: 인증 절차를 우회하여 AI 플랫폼의 취약한 인터페이스에 접근.
    • 실행/권한 획득: 조작된 페이로드를 통해 서버 측에서 임의 코드 실행(RCE).
    • 지속 및 영향: 추정: 실행된 코드를 통해 리버스 쉘을 확보하거나 플랫폼 내 데이터를 탈취하여 권한 유지 시도.
  3. 공격 표면: ServiceNow AI 플랫폼 관련 외부 노출 엔드포인트 및 API 파라미터.
  4. CVSS 벡터 연결: CVSS 점수는 미상이나, 설명에 기반할 때 AV:N(네트워크), AC:L(낮은 복잡도), PR:N(권한 불필요) 조건이 성립하는 고위험 취약점으로 분석됩니다.

악용 가능성: 본 취약점은 ServiceNow AI 플랫폼 내에서 인증되지 않은 외부 공격자가 원격 코드 실행(RCE)을 수행할 수 있는 Moderate 등급의 위험도를 가집니다. AV:N(Network) 및 PR:N(None) 조건에 따라 특정한 네트워크 경로를 통해 인증 없이 접근 가능한 엔드포인트가 주요 공격 표면이 되며, 특히 AI 플랫폼 관련 API나 입력 파라미터가 트리거 지점이 될 가능성이 높습니다. 다만 AC(Attack Complexity) 측면에서 '특정 상황(certain circumstances)'이라는 제약 조건이 존재하여, 단순한 요청만으로는 실행이 어렵고 정교한 페이로드 구성이 필요해 공격 난이도는 중간 수준으로 판단됩니다. KEV에는 등재되지 않았으며 현재까지 실제 야생 악용 사례는 미관측 상태이나, EPSS 수치가 0.24489로 측정되어 이론적 심각도를 넘어 실제 공격자가 관심을 가질 가능성이 상당한 수준입니다. 이는 취약점의 영향력이 RCE라는 점과 AI 플랫폼이라는 최신 기능의 노출도가 높아, 자동화된 스캐닝을 통한 타겟팅 시도가 빈번할 수 있음을 시사합니다. 따라서 관리자는 외부로 노출된 AI 플랫폼 인터페이스 및 관련 프로토콜의 비정상적인 요청 패턴을 주의 깊게 분석해야 합니다.

💥 영향 분석

  1. 기술적 위험:
    • 시스템 장악: unauthenticated RCE를 통해 공격자가 플랫폼 서버의 제어권을 획득할 수 있습니다.
    • 데이터 유출: AI 플랫폼이 접근 가능한 내부 데이터 및 설정 파일, 고객 정보 등에 대한 무단 접근이 가능합니다.
    • 횡적 이동: 확보한 권한을 바탕으로 ServiceNow 인스턴스 내 다른 모듈이나 연결된 내부 네트워크로 공격 범위를 확장할 수 있습니다.
  2. 비즈니스 영향:
    • 데이터 기밀성 상실: 기업의 민감 데이터가 외부로 유출될 경우 규제(GDPR, ISMS-P 등) 위반 및 법적 리스크가 발생합니다.
    • 서비스 신뢰도 하락: AI 플랫폼이라는 핵심 기능의 보안 결함으로 인한 고객사 신뢰 저하가 예상됩니다.

🔗 관련 취약점·체이닝

  • 취약점 유형: RCE (Remote Code Execution).
  • 추정 체이닝 패턴:
    • 인증 우회(Authentication Bypass) → 임의 코드 실행(RCE): 인증 없이 직접적으로 코드를 실행하는 단일 단계 또는 짧은 체인으로 구성되었을 가능성이 높습니다.
    • RCE → 권한 상승(Privilege Escalation): 플랫폼 내 낮은 권한의 프로세스로 실행된 후, OS 커널 취약점 등을 이용해 root/admin 권한을 획득하는 패턴이 추정됩니다.

🔎 탐지

  1. 로그 지표: ServiceNow 시스템 로그 및 HTTP 액세스 로그에서 AI 플랫폼 엔드포인트로 유입되는 비정상적인 특수문자(;, $( ), `, /bin/sh 등)가 포함된 요청 패턴을 확인합니다.
  2. 탐지 규칙 예시:
    • Rule 1 (HTTP Request): source=web_log AND uri="*/ai_platform/*" AND payload~/(?:\$\(|\x60|system\(|exec\()/
    • Rule 2 (Process Execution): parent_process="servicenow_node" AND child_process IN ("/bin/sh", "/bin/bash", "cmd.exe")
  3. 오탐 시나리오 및 튜닝: AI 플랫폼의 정상적인 API 호출 중 복잡한 쿼리나 JSON 데이터가 포함될 경우 오탐이 발생할 수 있습니다. 요청 본문의 구조적 분석(Parsing)을 통해 실제 명령어 실행 구문인지 검증하는 화이트리스트 기반 필터링이 필요합니다.

🛡️ 완화 방안

  • 즉시 (긴급 차단):
    • WAF(Web Application Firewall)에서 AI 플랫폼 관련 엔드포인트에 대한 비정상 페이로드(RCE 패턴) 차단 룰 적용. (난이도: 저 / 영향: 낮음 / 검증: WAF 로그 확인)
  • 단기 (완화):
    • AI 플랫폼 사용 대상자를 제한하는 네트워크 ACL 설정 또는 불필요한 AI 기능 일시 비활성화. (난이도: 중 / 영향: 중간(서비스 제약) / 검증: 외부 접근 테스트)
  • 근본 (해결):
    • ServiceNow에서 제공한 보안 업데이트 적용 및 패치 릴리스 버전으로 업그레이드. Hosted 고객은 자동 적용 여부를 확인하고, Self-hosted 고객은 즉시 패치를 배포하십시오. (난이도: 중 / 영향: 낮음(재시작 필요) / 검증: 버전 정보 확인 및 취약점 스캔)

[분석 근거]
본 리포트는 다중 소스 교차검증을 통해 내용의 일관성을 확인하였으며, 실측 EPSS 값(0.24489, 백분위 0.97648)을 기반으로 작성되었습니다. EPSS 수치는 CVSS와 독립적으로 실제 야생에서의 악용 가능성이 상위 2.3% 수준으로 매우 높음을 의미합니다. 이에 따라 KEV 미등재 및 CVSS 미상임에도 불구하고, 실측 악용 예측 등급(moderate)과 EPSS의 높은 백분위를 근거로 '이번 주 내(scheduled)' 대응하는 우선순위 결정 논리를 적용하였습니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=미상 · non-KEV · EPSS=0.24489 · exploit=moderate · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…