Zum Inhalt springen

CVE-2026-76268

Splunk Enterprise: Fehlende Authentifizierung der Patroni-REST-API ermöglicht Befehlsausführung ohne Anmeldung (CVE-2026-76268)

Kritisch 9.8 Hersteller: Cisco Veröffentlicht

In Splunk Enterprise 10.4 in allen Versionen vor 10.4.3 und 10.2 in allen Versionen vor 10.2.7 ist die Patroni-REST-API auf Mitgliedern von Search-Head-Clustern ohne Authentifizierung erreichbar. Ein nicht authentifizierter Angreifer mit Netzwerkzugriff kann Betriebssystembefehle ausführen. Aktualisieren Sie auf Splunk Enterprise 10.4.3 oder 10.2.7.

Was passiert ist

Die Patroni-REST-API auf Mitgliedern von Search-Head-Clustern in Splunk Enterprise ist für kritische Konfigurationsvorgänge vorgesehen, verlangt in den betroffenen Versionen jedoch keine Authentifizierung (CWE-306). Ein nicht authentifizierter Angreifer mit Netzwerkzugriff auf diese API kann Anfragen übermitteln, die Betriebssystembefehle auf dem Host ausführen. Der CVSS-Wert (v3.1) liegt bei 9,8 (kritisch): Die Schwachstelle ist über das Netzwerk erreichbar, die Angriffskomplexität ist gering, es sind keine Berechtigungen oder Benutzerinteraktion erforderlich, und die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit sind hoch.

Im CVE-Eintrag wird keine aktive Ausnutzung gemeldet, und für diese CVE ist kein Eintrag im CISA-KEV-Katalog aufgeführt. Das Risiko entsteht durch die Erreichbarkeit: Ist die Patroni-REST-API aus einem nicht vertrauenswürdigen Netzwerk erreichbar, benötigt ein Angreifer keine Zugangsdaten, um zu handeln.

Wer betroffen ist

Betroffen sind Splunk Enterprise 10.4 in allen Versionen vor 10.4.3 sowie 10.2 in allen Versionen vor 10.2.7. Splunk Enterprise 10.0.x und 9.4.x sind nicht betroffen. Die verwundbare Komponente ist die Patroni-REST-API auf Mitgliedern von Search-Head-Clustern. Organisationen, die in diesen Release-Zweigen Search-Head-Cluster betreiben, sollten das Problem daher als dringend einstufen. Installationen, die kein Search-Head-Clustering verwenden oder die Patroni-REST-API nicht zugänglich machen, sollten dennoch prüfen, ob sie außerhalb der betroffenen Versionen liegen, bevor sie das Thema zurückstufen.

Was jetzt zu tun ist

  1. Aktualisieren Sie betroffene Mitglieder von Search-Head-Clustern auf Splunk Enterprise 10.4.3, wenn Sie die Version 10.4 einsetzen, beziehungsweise auf 10.2.7, wenn Sie die Version 10.2 einsetzen. Dies sind die im CVE-Eintrag genannten korrigierten Versionen.
  2. Beschränken Sie bis zum vollständigen Einspielen der Sicherheitsupdates den Netzzugriff auf die Patroni-REST-API ausschließlich auf vertrauenswürdige administrative Systeme. Das ist eine Eindämmungsmaßnahme und kein Ersatz für die Aktualisierung.
  3. Prüfen Sie Ihre Version: 10.0.x und 9.4.x gelten laut Quelle als nicht betroffen.

Wie man es erkennt

Prüfen Sie zuerst auf unbeabsichtigte Erreichbarkeit: Stellen Sie fest, ob die Patroni-REST-API aus nicht vertrauenswürdigen Netzen erreichbar ist. Untersuchen Sie betroffene Mitglieder von Search-Head-Clustern auf unerwartete Betriebssystembefehle oder -prozesse, insbesondere solche, die zeitlich mit API-Anfragen zusammenfallen. Der CVE-Eintrag führt keine spezifischen Indikatoren für eine Kompromittierung auf.

Über den Patch hinaus

Diese Schwachstelle beginnt mit einer nicht authentifizierten Netzwerkschnittstelle auf einem Search-Head-Cluster. Mit Virtual CISO Services unterstützen wir Sie dabei, ungeschützte Angriffsflächen wie eine offen erreichbare Patroni-REST-API zu erfassen und zu priorisieren, bevor daraus Vorfälle werden. Die fehlende Authentifizierung und die Befehlsausführung sind genau die Art von Sicherheitsproblemen, auf deren Aufdeckung Penetrationstests und Härtungsprüfungen im Rahmen der Implementierungs- und Bewertungsleistungen ausgelegt sind.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
Splunk Enterprise10.4 – < 10.4.3
10.2 – < 10.2.7
10.4.3
10.2.7

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, ENISA EUVD, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.