Kurzfassung

Eine kritische Schwachstelle in der ServiceNow AI Platform mit der Kennung CVE-2026-6875 wird laut Threat-Intelligence-Informationen bereits aktiv in Angriffen ausgenutzt. Für Unternehmen ist das besonders relevant, weil ServiceNow in vielen Organisationen als zentrale Plattform für IT-Service-Management, Workflows und interne Prozesse eingesetzt wird. Sobald eine solche Schwachstelle in realen Angriffen auftaucht, verkürzt sich das Zeitfenster für Gegenmaßnahmen erheblich.

Nach aktuellem Stand ist vor allem von einem erhöhten Risiko für Unternehmensumgebungen auszugehen. Für Privatpersonen ist die direkte Relevanz eher gering, sofern sie die betroffene Plattform nicht selbst im beruflichen Kontext oder als Administrator nutzen.

Was ist passiert?

Nach Angaben aus der Threat-Intelligence-Lage wurde CVE-2026-6875 in Angriffen beobachtet. Damit ist nicht mehr nur von einem theoretischen Sicherheitsproblem auszugehen, sondern von einer aktiv ausgenutzten Schwachstelle. Solche Fälle sind für Verteidiger besonders kritisch, weil Angreifer erfahrungsgemäß schnell versuchen, verwundbare Systeme in großem Umfang zu identifizieren und zu kompromittieren.

Die Quelle nennt die Schwachstelle als kritisch, macht im Auszug jedoch keine detaillierten Angaben zum genauen Angriffspfad oder zu den konkreten Folgen einer erfolgreichen Ausnutzung. Deshalb sollte die Bewertung vorsichtig bleiben: Entscheidend ist zunächst, dass ein realer Missbrauch bestätigt wurde und betroffene Systeme zeitnah überprüft werden müssen.

Technische Details

Im vorliegenden Informationsstand ist bekannt, dass die Schwachstelle die ServiceNow AI Platform betrifft und als kritisch eingestuft wird. Der CVE-Identifikator CVE-2026-6875 dient dabei als eindeutige Referenz für Sicherheitsverantwortliche, um Herstellerhinweise, Patches, Workarounds und interne Asset-Listen abzugleichen.

Da keine weiterführenden technischen Details im Quellenauszug enthalten sind, sollte derzeit nicht spekuliert werden, ob es sich etwa um eine Authentifizierungsumgehung, eine Remote-Code-Execution, eine Rechteausweitung oder eine andere Schwachstellenklasse handelt. Für die Praxis ist jedoch bereits die Einstufung als kritisch in Verbindung mit aktiver Ausnutzung ausreichend, um ein hohes Prioritätsniveau zu rechtfertigen.

Wer ist betroffen?

Betroffen sind voraussichtlich Organisationen, die die ServiceNow AI Platform produktiv einsetzen. Besonders gefährdet sind Unternehmen mit internetexponierten Instanzen, unvollständigem Patch-Management oder komplexen Integrationen, bei denen Sicherheitsupdates verzögert getestet werden.

Für Unternehmen im DACH-Raum ist das Risiko hoch, wenn ServiceNow geschäftskritische Prozesse abbildet, etwa im IT-Support, in HR-Workflows, im Asset-Management oder in internen Genehmigungsprozessen. Eine Kompromittierung kann dann weit über den eigentlichen ServiceNow-Betrieb hinausreichen und zu Betriebsunterbrechungen, Datenabfluss oder Folgeschäden in verbundenen Systemen führen.

Privatpersonen sind nach heutigem Kenntnisstand nur indirekt betroffen. Das kann allenfalls dann relevant werden, wenn sie als Administratoren, externe Dienstleister oder Mitarbeitende Zugriff auf betroffene Unternehmensumgebungen haben.

Empfohlene Maßnahmen

Unternehmen sollten die eigene ServiceNow-Landschaft umgehend inventarisieren und prüfen, ob betroffene Versionen oder Konfigurationen im Einsatz sind. Priorität hat die Bewertung, ob die Systeme aus dem Internet erreichbar sind und ob bereits verdächtige Aktivitäten vorliegen.

  • Herstellerhinweise und Sicherheitsupdates sofort prüfen und zeitnah einspielen.
  • Alle exponierten Instanzen auf Anzeichen einer Kompromittierung untersuchen.
  • Logdaten, Authentifizierungsereignisse und administrative Änderungen rückwirkend analysieren.
  • Temporäre Zugriffsbeschränkungen oder zusätzliche Schutzmaßnahmen umsetzen, falls ein Patch nicht sofort ausgerollt werden kann.
  • Notfallprozesse für Incident Response und forensische Sicherung vorbereiten.

Für DACH-Unternehmen ist zudem wichtig, interne Melde- und Eskalationswege zu aktivieren. Wenn ServiceNow zentrale Betriebsprozesse unterstützt, sollten Fachbereiche, IT-Security, SOC und Management frühzeitig eingebunden werden. Je nach Datenlage kann auch eine Prüfung regulatorischer Pflichten erforderlich sein.

Einschätzung von CyberSecurity-News.de

Die Relevanz dieser Meldung ist hoch. Kritische Schwachstellen sind generell ernst zu nehmen, doch der Umstand, dass CVE-2026-6875 bereits aktiv ausgenutzt wird, erhöht den Handlungsdruck erheblich. Für Unternehmen bedeutet das: Nicht auf den nächsten regulären Wartungszyklus warten, sondern sofort priorisieren.

Aus Praxissicht ist der Fall ein weiteres Beispiel dafür, dass zentrale Plattformen mit breiter Prozessanbindung ein besonders attraktives Ziel für Angreifer darstellen. Wer solche Systeme betreibt, sollte Sicherheitsupdates, Härtung und Monitoring nicht isoliert betrachten, sondern als Teil eines durchgängigen Risikomanagements.

Für Privatnutzer bleibt die unmittelbare Gefahr vermutlich gering. Dennoch zeigt der Vorfall, wie schnell Schwachstellen in Unternehmenssoftware zu realen Angriffen werden können und warum Sicherheitsverantwortliche ihre Angriffsfläche kontinuierlich im Blick behalten müssen.

Fazit

CVE-2026-6875 ist ein Fall mit hoher operativer Relevanz für Unternehmen, die ServiceNow einsetzen. Die Kombination aus kritischer Einstufung und aktiver Ausnutzung macht schnelles Handeln erforderlich. Wer betroffene Systeme betreibt, sollte jetzt patchen, überwachen und mögliche Kompromittierungen aktiv prüfen.

Gerade im DACH-Raum, wo Service-Management-Plattformen häufig tief in Geschäftsprozesse integriert sind, kann eine erfolgreiche Ausnutzung erhebliche Auswirkungen haben. Vorsicht, schnelle Reaktion und saubere Incident-Response-Prozesse sind in diesem Szenario entscheidend.

Quellenangabe

Weiterführende Quelle: BleepingComputer: Critical ServiceNow code execution flaw now exploited in attacks