CVE-2026-76312
Splunk Enterprise: Unzureichende Zugriffskontrolle in eingebetteten Berichten ermöglicht nicht authentifizierten Nutzern den Zugriff auf Daten (CVE-2026-76312)
Splunk Enterprise 9.4, 10.0, 10.2 und 10.4 vor den korrigierten Builds weisen eine unzureichende Zugriffskontrolle in eingebetteten Berichten auf. Ein nicht authentifizierter Nutzer, der den HTML-Quelltext einer einbettenden Seite lesen kann, könnte offengelegte Sitzungsdaten wiederverwenden, um auf Daten zuzugreifen und die Integrität zu beeinträchtigen. Spielen Sie die korrigierten Versionen ein.
Was passiert ist
Splunk Enterprise weist im Download-Pfad des Dispatch-Archivs für eingebettete Berichte eine Schwachstelle durch unzureichende Zugriffskontrolle auf. Die vorgesehene Zugriffsbeschränkung für eingebettete Berichte wird nicht korrekt durchgesetzt, und die Daten archivierter Suchaufträge enthalten sensible Sitzungsdaten. Ein nicht authentifizierter Nutzer, der den HTML-Quelltext einer Seite lesen kann, die einen Splunk-Bericht einbettet, kann diese Sitzungsdaten verwenden, um auf alle relevanten Daten zuzugreifen und die Systemintegrität zu beeinträchtigen. Die Schwachstelle ist über das Netzwerk erreichbar, erfordert keine Berechtigungen und keine Benutzerinteraktion und wird mit einem CVSS-3.1-Wert von 9,4 als kritisch eingestuft; die Auswirkungen auf Vertraulichkeit und Integrität sind hoch, die Auswirkungen auf die Verfügbarkeit gering.
Der Quelle zufolge sind keine Ausnutzung und keine öffentliche Bekanntgabe verzeichnet, und der CVE-Eintrag ist nicht in der CISA KEV aufgeführt. Die verfügbare Korrektur sollte angewendet werden, ohne auf Proof-of-Concept-Code zu warten.
Wer betroffen ist
Betroffene Produkt- und Versionsbereiche:
- Splunk Enterprise 10.4 (alle Versionen vor 10.4.1)
- Splunk Enterprise 10.2 (alle Versionen vor 10.2.6)
- Splunk Enterprise 10.0 (alle Versionen vor 10.0.9)
- Splunk Enterprise 9.4 (alle Versionen vor 9.4.14)
Bereitstellungen sind gefährdet, wenn Splunk-Berichte in Seiten oder Portale eingebettet werden und ein nicht authentifizierter Nutzer den HTML-Quelltext einer dieser Seiten lesen kann. Dies ist besonders relevant, wenn eingebettete Berichte auf aus dem Internet erreichbaren oder gemeinsam genutzten Seiten verwendet werden.
Was jetzt zu tun ist
- Spielen Sie den Sicherheitspatch des Herstellers ein. Aktualisieren Sie Splunk Enterprise auf eine der korrigierten Versionen: 10.4.1, 10.2.6, 10.0.9 oder 9.4.14, passend zu Ihrem aktuellen Versionszweig.
- Beschränken oder entfernen Sie bis zum Abschluss des Upgrades den Zugriff ohne Authentifizierung auf alle Seiten, die Splunk-Berichte einbetten. Dadurch sinkt die Wahrscheinlichkeit, dass der HTML-Quelltext, der die Sitzungsdaten offenlegt, gelesen werden kann; es handelt sich um eine Schutzmaßnahme, nicht um einen Ersatz für das Einspielen der Sicherheitsupdates.
- Prüfen Sie nach dem Upgrade die Dokumentation von Splunk zu zusätzlichen Konfigurationsmöglichkeiten für eingebettete Berichte sowie zum Einbetten geplanter Berichte, um sicherzustellen, dass Ihre Konfiguration korrekt ist.
Wie man es erkennt
Die Quelle enthält keine detaillierten herstellerspezifischen Indikatoren für eine Kompromittierung. Identifizieren Sie als betriebliche Prüfung Seiten, die Splunk-Berichte einbetten, und prüfen Sie, ob ein nicht authentifizierter Nutzer deren HTML-Quelltext abrufen kann; diese Zugriffsmöglichkeit ist die Voraussetzung für diese Schwachstelle. Protokollieren und überprüfen Sie nach Möglichkeit den Zugriff auf den Download-Pfad des Dispatch-Archivs.
Über den Patch hinaus
Hierbei handelt es sich um eine Schwachstelle, die sich ohne vorherige Authentifizierung über das Netzwerk ausnutzen lässt und eine Plattform betrifft, die viele Unternehmen für Log-Management und Berichterstellung nutzen. Die richtige langfristige Maßnahme ist daher die kontinuierliche Sichtbarkeit exponierter Systeme: Sie müssen wissen, welche Splunk-Bereitstellungen und Seiten mit eingebetteten Berichten ohne Anmeldeinformationen erreichbar sind, und diese schließen, bevor ein Angreifer sie ausnutzt. Mit Virtual CISO Services (vCISO) unterstützen wir Sie dabei, dieses Inventar exponierter Systeme zu pflegen und die Behebung zu priorisieren. Da die Patch-Zyklen der Anbieter das Zeitfenster bestimmen, in dem Ihre Systeme exponiert sind, hilft Ihnen Lieferkettenschutz und Risiken durch Dritte, die Korrekturfrequenz von Splunk zu verfolgen und die Bereitstellungen zu identifizieren, die noch auf dieses Update warten.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| Splunk Enterprise | 10.4 – < 10.4.1 10.2 – < 10.2.6 10.0 – < 10.0.9 9.4 – < 9.4.14 | 10.4.1 10.2.6 10.0.9 9.4.14 |