Zum Inhalt springen

CVE-2026-76284

Splunk Enterprise: Unzureichende Neutralisierung ermöglicht eine Kompromittierung über das Netzwerk ohne Authentifizierung (CVE-2026-76284)

Kritisch 9.8 Hersteller: Cisco Veröffentlicht

Splunk Enterprise 9.4, 10.0, 10.2 und 10.4 sind von einer als kritisch bewerteten Schwachstelle durch unzureichende Neutralisierung betroffen. Ein nicht authentifizierter Angreifer im Netzwerk kann Vertraulichkeit, Integrität und Verfügbarkeit beeinträchtigen. Aktualisieren Sie auf 10.4.3, 10.2.7, 10.0.10 oder 9.4.15.

Was passiert ist

Der CVE-Eintrag ordnet diese Schwachstelle CWE-707 (Improper Neutralization) zu. Splunk hat mitgeteilt, in den Versionen 10.4.3, 10.2.7, 10.0.10 und 9.4.15 von Splunk Enterprise mehrere intern identifizierte Schwachstellen behoben und dabei nach Common Weakness Enumeration gruppiert zu haben. Dieser CVE-Eintrag deckt die CWE-707-Gruppe ab. Die Quellen nennen keine genauere betroffene Komponente und keine Angriffstechnik.

Der CVSS-3.1-Basiswert beträgt 9,8 und wird als kritisch eingestuft. Praktisch bedeutet der Vektor, dass ein Angreifer die Schwachstelle über das Netzwerk ohne Zugangsdaten und ohne Benutzerinteraktion erreichen kann und eine erfolgreiche Ausnutzung hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit hätte. Der CVE-Eintrag und die zugehörigen Quellen enthalten keine Hinweise auf eine öffentliche Offenlegung oder aktive Ausnutzung; die Schwachstelle ist nicht im KEV-Katalog der CISA aufgeführt.

Wer betroffen ist

Betroffen sind folgende Release-Linien von Splunk Enterprise: 10.4 bis vor 10.4.3, 10.2 bis vor 10.2.7, 10.0 bis vor 10.0.10 und 9.4 bis vor 9.4.15. Dazu gehören alle Bereitstellungen dieser Linien, die noch nicht auf die korrigierte Version in ihrem jeweiligen Zweig aktualisiert wurden. Splunk Enterprise wird häufig als zentrale Plattform für Log-Analyse, Suche und Sicherheitsüberwachung eingesetzt. Betroffene Instanzen können daher sensible Betriebsdaten enthalten und stehen oft in Netzwerken, in denen viele Systeme und Administratoren Verbindungen zu ihnen aufbauen. Da der CVSS-Vektor über das Netzwerk erreichbar ist, sollten bei allen Instanzen, die über vertrauenswürdige Verwaltungssegmente hinaus erreichbar sind, die Sicherheitsupdates vorrangig eingespielt werden.

Was jetzt zu tun ist

  1. Spielen Sie zuerst die Sicherheitsupdates ein. Aktualisieren Sie jede betroffene Instanz von Splunk Enterprise auf die jeweils passende korrigierte Version: 10.4.3 für die Linie 10.4, 10.2.7 für die Linie 10.2, 10.0.10 für die Linie 10.0 und 9.4.15 für die Linie 9.4.
  2. Lesen Sie den Sicherheitshinweis von Splunk, um die Versionshinweise und etwaige Installationshinweise zu beachten. Es wurde keine Problemumgehung veröffentlicht; das Einspielen der Sicherheitsupdates sollte daher als primäre Schutzmaßnahme behandelt werden.
  3. Schränken Sie schon während der Planung des Updates den Netzwerkzugriff auf Splunk Enterprise so ein, dass Instanzen nur aus vertrauenswürdigen Verwaltungs- und Betriebsnetzen erreichbar sind. Das ist eine Eindämmungsmaßnahme und kein Ersatz für das Einspielen der Sicherheitsupdates.

Über den Patch hinaus

Da es sich um eine über das Netzwerk erreichbare Schwachstelle handelt, für die keine Zugangsdaten erforderlich sind, ist das praktische Risiko für Instanzen von Splunk Enterprise am höchsten, die über die vorgesehene Verwaltungsgrenze hinaus erreichbar sind. Mit Virtual CISO Services unterstützen wir Sie dabei, eine Sicht auf externe und interne Angriffsflächen aufzubauen, mit der erreichbare Dienste erkannt werden, bevor ein Sicherheitshinweis veröffentlicht wird; mit Lieferkettenschutz & Drittparteirisiko behalten Sie die Softwareanbieter und die Release-Zyklen im Blick, die Ihr Expositionsfenster bestimmen.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
Splunk Enterprise10.4 – < 10.4.3
10.2 – < 10.2.7
10.0 – < 10.0.10
9.4 – < 9.4.15
10.4.3
10.2.7
10.0.10
9.4.15

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, ENISA EUVD, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.