DEEP DIVE REPORT

CVE-2026-6875 대응 가이드: ServiceNow AI Platform RCE 점검 포인트

SecurityDesk
2026.07.24 조회 5

핵심 요약

CVE-2026-6875는 ServiceNow AI Platform에서 조치된 원격 코드 실행(RCE) 취약점이다. ServiceNow PSIRT가 제공한 NVD CVE 레코드는 특정 조건에서 인증되지 않은 사용자가 ServiceNow 플랫폼 내부에서 코드를 실행할 수 있다고 설명한다. 호스팅 인스턴스에는 보안 업데이트가 배포됐고, 셀프 호스팅 고객 및 파트너에게도 관련 업데이트가 제공됐다.

ServiceNow Support KB3137947의 공식 제목은 “CVE-2026-6875 - Sandbox Escape in ServiceNow AI Platform”으로, 공급업체가 이 사안을 AI Platform의 Sandbox Escape로 분류했음을 확인한다. 다만 공개된 NVD 설명과 접근 가능한 공식 정보에는 세부 공격 경로, 영향을 받는 정확한 구성요소, 재현 절차가 공개되지 않았다. 따라서 이 문서는 Sandbox Escape라는 공급업체 분류는 반영하되, 공개되지 않은 세부 기법이나 공격 시나리오를 단정하지 않고 패치 적용 및 운영 점검에 범위를 한정한다.

확인된 취약점 정보

항목 확인된 내용
CVE CVE-2026-6875
제품 ServiceNow AI Platform
유형 원격 코드 실행(RCE), CWE-94
심각도 CVSS v4.0 9.5 (Critical)
공격 조건 네트워크 경로, 권한 불필요, 사용자 상호작용 불필요로 기록됨. 단, 공격 복잡도는 High
공개일 2026년 7월 13일
공개 당시 악용 상태 ServiceNow는 실제 악용을 인지하지 못했다고 밝혔고, NVD의 CISA SSVC 항목은 exploitation=none으로 기록했다. 상태는 변경될 수 있다.

NVD의 설명은 “특정 상황에서”의 코드 실행 가능성을 명시한다. 따라서 무인증·원격 조건만으로 즉시 자동화된 대규모 악용이나 특정 탈출 기법을 단정해서는 안 된다. 다만 플랫폼 내 코드 실행 가능성은 기밀성·무결성·가용성에 중대한 영향을 줄 수 있으므로, 영향 여부와 패치 상태 확인은 긴급 변경관리 대상으로 다뤄야 한다.

패치 근거와 적용 판단

공식 출처의 확인 범위

NVD의 CVE-2026-6875 레코드는 ServiceNow PSIRT를 소스로 표기하고 ServiceNow Support KB3137947을 공식 참조 링크로 제공한다. KB3137947의 공식 제목은 “CVE-2026-6875 - Sandbox Escape in ServiceNow AI Platform”이다. 해당 제목은 Sandbox Escape 분류의 근거로 사용한다. 다만 지원 문서 본문과 고객별 패치 지침은 지원 인증이 필요한 환경에서 제공될 수 있으므로, 이 글은 인증 없이 재검증할 수 없는 세부 기술·고객별 지침을 인용하거나 독자적으로 해석하지 않는다.

아래 기준은 ServiceNow PSIRT 제공 데이터가 반영된 NVD의 영향 버전 목록이다. 실제 적용 판단 시에는 반드시 KB3137947의 최신 패치 매트릭스, 인스턴스의 제품 패밀리·빌드·핫픽스 식별자 및 ServiceNow 지원 답변을 함께 대조한다.

  • Australia: Patch 2 미만이 영향 범위로 기록됨
  • Yokohama: Patch 12 Hot Fix 1b 미만 및 Patch 13 미만 기준이 기록됨
  • Zurich: Patch 7b 미만 및 Patch 9 미만 기준이 기록됨
  • Brazil: EA 및 GA 기준이 영향 버전 목록에 포함됨

목록의 ‘미만(lessThan)’ 비교와 병렬 패치 경로는 환경별로 다를 수 있다. 위 항목을 단순히 ‘이상’으로 바꾸어 일괄 적용하지 말고, 운영 중인 패밀리에 맞는 정확한 수정 릴리스는 KB3137947 또는 ServiceNow 지원 채널에서 확인한다.

호스팅형 인스턴스는 공급업체가 보안 업데이트를 배포했다고 밝혔더라도, 고객 책임자는 변경 공지·지원 티켓·인스턴스 업데이트 이력으로 적용 완료 시각을 증빙한다. 셀프 호스팅과 파트너 운영 인스턴스는 제공된 패치 또는 수정 릴리스로 업데이트한 뒤 빌드 수준을 재확인한다.

우선 점검 체크리스트

1. 자산과 적용 대상 확인

  • ServiceNow 인스턴스별 배포 형태(호스팅형·셀프 호스팅·파트너 운영), 제품 패밀리, 빌드, 패치·핫픽스 식별자를 목록화한다.
  • AI Platform이 활성화됐거나 사용 여부가 불명확한 인스턴스를 우선 검토한다. 비사용으로 추정해 비영향으로 처리하지 말고 ServiceNow에 확인한다.
  • NVD 영향 버전 목록과 현재 빌드를 대조하고, 최신 KB3137947 매트릭스와 지원 답변으로 해당 패치 경로를 확정한다.
  • 외부 노출 인스턴스, 높은 권한의 통합 계정·API 자격증명, 민감 데이터 연결이 있는 인스턴스를 우선 처리한다.

2. 업데이트와 사후 검증

  • 패치 전 구성, 통합 설정, ACL·역할·관리자 계정의 기준선을 보관하고 승인된 변경 창에서 업데이트한다.
  • 업데이트 후 릴리스·빌드·핫픽스 식별자를 재확인하고, 핵심 업무 흐름과 통합 호출을 테스트한다.
  • 2026년 7월 13일 전후부터 패치 완료 시점까지의 관리자 활동, 역할·ACL 변경, 통합 설정 변경, 비정상 API 호출을 보존 정책 범위에서 검토한다.
  • 예기치 않은 관리자 권한 부여, 신규 통합 자격증명 생성, 미승인 구성 변경이 있으면 증거를 보존하고 ServiceNow 지원 및 내부 침해대응 절차로 이관한다.
  • 공개된 공식 정보에는 신뢰할 수 있는 IOC나 재현 절차가 제시되지 않았으므로, 추측성 문자열만으로 정상 활동을 차단하지 않는다. 공급업체의 추가 탐지 지침을 우선 적용한다.

3. 영향 최소화

  • 관리자·통합 계정에 MFA와 최소 권한을 적용하고, 공유 계정·과도한 관리자 역할·불필요한 장기 토큰을 정리한다.
  • ServiceNow가 접근하는 외부 서비스의 자격증명과 권한 범위를 점검하고, 회전 정책과 감사 로그를 확인한다.
  • 패치 예외가 불가피하면 만료일과 책임자를 지정하고, ServiceNow가 승인한 완화책과 추가 모니터링을 적용한다.
  • ServiceNow 보안 공지, NVD CVE 레코드, CISA KEV 카탈로그를 재확인해 패치 기준과 악용 상태의 변경을 추적한다.

결론

CVE-2026-6875의 공식 공개 근거는 ServiceNow AI Platform RCE와 관련 패치 제공이며, KB3137947의 제목은 이를 Sandbox Escape로 분류한다. 공개되지 않은 범위는 Sandbox Escape의 세부 기술 경로와 재현 절차다. 조직의 우선순위는 각 인스턴스의 정확한 패밀리·빌드·패치 수준을 KB3137947의 최신 안내와 대조하고, 업데이트 이후 관리 권한과 통합 설정의 이상 변경을 확인하는 데 있어야 한다.

참고자료

  • NVD, “CVE-2026-6875” — ServiceNow PSIRT 제공 CVE 레코드: https://nvd.nist.gov/vuln/detail/CVE-2026-6875
  • ServiceNow Support, KB3137947 — NVD가 참조하는 공식 지원 문서: https://support.servicenow.com/kb?id=kb_article_view&sysparm_article=KB3137947
  • CISA, Known Exploited Vulnerabilities Catalog: https://www.cisa.gov/known-exploited-vulnerabilities-catalog

본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.

댓글 (0)

댓글을 작성하려면 로그인이 필요합니다.

로그인

아직 댓글이 없습니다.

첫 번째 댓글을 작성해보세요!

IT 도구 서랍

→ Unix: 2025-01-15T09:30:00
→ 날짜: 1736934600

→ ASCII: ABC
→ 문자: 65 66 67

ASCII 코드표 — 클릭하면 입력란에 추가

DecHex약어설명
DecHex문자
DecHex문자

→ 유니코드: 홍길동
→ 문자: \ud64d\uae38\ub3d9