CVE-2026-76311
Zugriffskontrolle für eingebettete Berichte in Splunk Enterprise ermöglicht nicht authentifizierten Nutzern das Herunterladen von Dispatch-Archiven (CVE-2026-76311)
Splunk Enterprise vor 10.4.2, 10.2.6, 10.0.9 und 9.4.14 weist eine Schwachstelle durch unzureichende Zugriffskontrolle bei Dispatch-Archiven eingebetteter Berichte auf. Ein nicht authentifizierter Nutzer mit einem Token für eingebettete Berichte kann ein Archiv herunterladen und mit den darin enthaltenen offengelegten Sitzungsdaten auf Daten zugreifen und die Integrität beeinträchtigen. Aktualisieren Sie jetzt.
Was passiert ist
Der Autorisierungsablauf für eingebettete Berichte in Splunk Enterprise blockiert Download-Anfragen für Dispatch-Archive nicht, bevor die Plattform mit dem Senden des Archivs beginnt. Ein nicht authentifizierter Nutzer, der über ein Token für eingebettete Berichte verfügt, kann daher das Dispatch-Archiv für einen Suchauftrag eines eingebetteten Berichts herunterladen. Das Archiv enthält offengelegte Sitzungsdaten, die anschließend genutzt werden können, um auf alle relevanten Daten der Instanz zuzugreifen und die Integrität des Systems zu beeinträchtigen.
Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität erreichbar. Es ist keine vorherige Authentifizierung oder Nutzerinteraktion erforderlich; erforderlich ist lediglich ein Token für eingebettete Berichte. Der CVSS-3.1-Score beträgt 9,4 (kritisch); die Auswirkungen auf Vertraulichkeit und Integrität werden als hoch, die auf die Verfügbarkeit als gering eingestuft.
Der Datensatz gibt nicht an, dass diese Schwachstelle aktiv ausgenutzt wird, und sie ist nicht in der CISA-Liste der bekannten ausgenutzten Schwachstellen (CISA KEV) aufgeführt. Der Hersteller hat keine Angaben zu einer Ausnutzung gemacht.
Wer betroffen ist
Betroffen sind die Splunk-Enterprise-Versionen 10.4 vor 10.4.2, 10.2 vor 10.2.6, 10.0 vor 10.0.9 und 9.4 vor 9.4.14. Die Schwachstelle betrifft Dispatch-Archive eingebetteter Berichte; daher sind Installationen, die eingebettete Berichte verwenden oder Token für eingebettete Berichte ausgeben, unmittelbar exponiert. Organisationen, die einen dieser betroffenen Versionsbereiche einsetzen, sollten ihre Splunk-Enterprise-Instanzen und Berichtsintegrationen überprüfen.
Was jetzt zu tun ist
- Führen Sie für Splunk Enterprise ein Upgrade auf eine korrigierte Version durch: 10.4.2, 10.2.6, 10.0.9 oder 9.4.14, je nach Ihrem aktuellen Versionszweig. Der Datensatz bestätigt, dass eine Korrektur verfügbar ist.
- Im Datensatz ist kein Workaround des Herstellers aufgeführt. Wenn Sie die Sicherheitsupdates nicht sofort einspielen können, schränken Sie den Netzwerkzugriff auf die Splunk-Enterprise-Instanz ein und überwachen Sie ungewöhnliche Downloads von Dispatch-Archiven.
- Ermitteln Sie, welche Splunk-Enterprise-Instanzen und Integrationen für eingebettete Berichte im Einsatz sind, und stellen Sie sicher, dass exponierte Berichts- oder Verwaltungsoberflächen nur aus vertrauenswürdigen Netzwerken erreichbar sind.
Wie man es erkennt
Der Datensatz enthält keine vom Hersteller bereitgestellten Indikatoren für eine Kompromittierung. Da die Schwachstelle über Download-Anfragen für Dispatch-Archive ausgenutzt wird, bei denen ein Token für eingebettete Berichte verwendet wird, prüfen Sie, ob es auf Splunk Enterprise zu Downloads von Dispatch-Archiven aus unerwarteten Netzwerkquellen kommt, insbesondere bei betroffenen Versionen.
Über den Patch hinaus
Hierbei handelt es sich um eine über das Netzwerk erreichbare Schwachstelle in der Zugriffskontrolle eines Produkts, das häufig sensible Betriebsdaten enthält. Das Risiko besteht nicht nur in dieser CVE, sondern auch darin, ob betroffene Splunk-Enterprise-Instanzen und Endpunkte für eingebettete Berichte von unbefugten Nutzern überhaupt erreichbar sind. Mit Virtual CISO Services unterstützen wir Sie dabei, diese exponierte Angriffsfläche zu erfassen und zu verringern. Mit Lieferkettenschutz & Drittparteienrisiko unterstützen wir Sie dabei, die betroffenen Splunk-Enterprise-Versionen in Ihrer Umgebung und den Patchzyklus des Herstellers zu verfolgen, der Ihr Expositionsfenster bestimmt.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| Splunk Enterprise | 10.4 – < 10.4.2 10.2 – < 10.2.6 10.0 – < 10.0.9 9.4 – < 9.4.14 | 10.4.2 10.2.6 10.0.9 9.4.14 |