Zum Inhalt springen

CVE-2026-76310

Splunk Enterprise: Zugriffskontrollfehler bei eingebetteten Berichten ermöglicht nicht authentifizierten Nutzern administrative Aktionen (CVE-2026-76310)

Kritisch 9.4 Hersteller: Cisco Veröffentlicht

Die Versionen 9.4, 10.0, 10.2 und 10.4 von Splunk Enterprise weisen vor den korrigierten Builds einen kritischen Zugriffskontrollfehler auf. Ein nicht authentifizierter Nutzer mit einem Token für einen eingebetteten Bericht kann Sitzungsmaterial wiederherstellen und mit den Berechtigungen des Berichtseigentümers handeln, einschließlich der Rolle „admin“. Aktualisieren Sie auf 9.4.14, 10.0.9, 10.2.6 oder 10.4.2.

Was passiert ist

Splunk Enterprise blockiert keine Downloadanforderungen für Dispatch-Archive der REST-API, die über den Zugriff auf eingebettete Berichte gestellt werden. Ein nicht authentifizierter Nutzer, der im Besitz eines Tokens für einen eingebetteten Bericht ist, kann das mit diesem Bericht verknüpfte Dispatch-Archiv des Suchjobs herunterladen. Das Archiv kann Sitzungsmaterial enthalten.

Mit diesem Sitzungsmaterial kann der Nutzer auf die Daten zugreifen, die dem Berichtseigentümer zur Verfügung stehen. Wenn der Berichtseigentümer über die Splunk-Rolle „admin“ verfügt, kann der Nutzer außerdem administrative Aktionen ausführen, die die Systemintegrität beeinträchtigen. Der CVSS-Vektor bewertet das Problem als über das Netzwerk erreichbar, mit geringer Angriffskomplexität und ohne Benutzerinteraktion sowie mit hohen Auswirkungen auf Vertraulichkeit und Integrität.

Es ist keine Ausnutzung dieser CVE verzeichnet, und die bereitgestellten Daten kennzeichnen sie als nicht öffentlich offengelegt.

Wer betroffen ist

Betroffen sind Splunk Enterprise 10.4 vor 10.4.2, 10.2 vor 10.2.6, 10.0 vor 10.0.9 und 9.4 vor 9.4.14. Eingebettete Berichte sind die relevante Funktion: Die Schwachstelle ist dort von Bedeutung, wo Token für eingebettete Berichte ausgegeben werden und ein Berichtseigentümer über erhöhte Splunk-Berechtigungen verfügt, insbesondere über die Rolle „admin“.

Was jetzt zu tun ist

  1. Identifizieren Sie Splunk Enterprise-Instanzen mit 9.4 vor 9.4.14, 10.0 vor 10.0.9, 10.2 vor 10.2.6 oder 10.4 vor 10.4.2.
  2. Aktualisieren Sie auf die jeweils korrigierte Version: Splunk Enterprise 9.4.14, 10.0.9, 10.2.6 oder 10.4.2.
  3. Wenn Sie die Sicherheitsupdates nicht sofort einspielen können, überprüfen Sie die Ausgabe von Token für eingebettete Berichte und die den Berichtseigentümern zugewiesenen Rollen, insbesondere bei jedem Berichtseigentümer mit der Rolle „admin“. Ein separater, vom Hersteller bereitgestellter Workaround ist nicht aufgeführt.

Wie man es erkennt

In den verfügbaren Daten werden keine spezifischen Indikatoren für eine Kompromittierung genannt. Überwachen Sie den REST-API-Zugriff auf Downloadanforderungen für Dispatch-Archive im Zusammenhang mit Token für eingebettete Berichte, insbesondere von unerwarteten Clients oder außerhalb der üblichen Berichtszeiträume, und prüfen Sie privilegierte Aktionen von Berichtseigentümern nach solchen Downloads.

Über den Patch hinaus

Genau solche über das Netzwerk erreichbaren Zugriffskontrollfehler sollte das Exposure Management erkennen. Da für diesen Weg über den Besitz eines Tokens für einen eingebetteten Bericht hinaus keine vorherige Authentifizierung erforderlich ist, unterstützen wir Sie mit Virtual CISO Services (vCISO) dabei, die Exposition Ihrer Splunk Enterprise-Instanzen zu erkennen und zu verringern. Und da Ihr tatsächliches Zeitfenster der Gefährdung davon bestimmt wird, wie schnell Splunk eine Korrektur veröffentlicht und wie schnell Sie sie einspielen, gehört die Nachverfolgung der von Ihnen eingesetzten Herstellersoftware in den Bereich Lieferkettenschutz und Drittparteienrisiko.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
Splunk Enterprise10.4 – < 10.4.2
10.2 – < 10.2.6
10.0 – < 10.0.9
9.4 – < 9.4.14
10.4.2
10.2.6
10.0.9
9.4.14

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.