Zum Inhalt springen

CVE-2026-76404

Deserialisierungsschwachstelle in der Splunk MCP Server App ermöglicht Benutzern mit Admin-Rolle das Ausführen von Betriebssystembefehlen (CVE-2026-76404)

Kritisch 9.1 Hersteller: Cisco Veröffentlicht

Die Versionen 1.2 bis ausschließlich 1.2.1 der Splunk MCP Server App enthalten eine kritische Schwachstelle durch Deserialisierung (CVSS 9,1). Ein Angreifer mit der Splunk-Rolle „admin“ kann beliebige Betriebssystembefehle ausführen. Installieren Sie Version 1.2.1, um das Problem zu beheben.

Was passiert ist

CVE-2026-76404 beschreibt eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten (CWE-502) in der Komponente für die Verwaltung von Anmeldedaten der Splunk MCP Server App. Die App deserialisiert gespeicherte Daten, ohne zu prüfen, ob der Inhalt den erwarteten Typ hat. Ein Benutzer mit der Splunk-Rolle „admin“ könnte dies ausnutzen, um beliebige Befehle auf dem zugrunde liegenden Betriebssystem auszuführen.

Die Schwachstelle ist über das Netzwerk erreichbar. Sie erfordert hohe Berechtigungen, aber keine Benutzerinteraktion; bei erfolgreicher Ausnutzung können die Vertraulichkeit, Integrität und Verfügbarkeit des gesamten Systems beeinträchtigt werden. Der CVSS-3.1-Basiswert liegt bei 9,1 (kritisch).

Zum Zeitpunkt der Erstellung dieser Warnung verzeichnen die verfügbaren Daten weder einen CISA-KEV-Eintrag noch Hinweise auf eine Ausnutzung oder öffentliche Offenlegung.

Wer betroffen ist

Betroffen ist die Splunk MCP Server App. Der angegebene betroffene Bereich umfasst Version 1.2 bis ausschließlich Version 1.2.1. Organisationen sollten die Schwachstelle als relevant einstufen, wenn die App in einer Splunk-Umgebung installiert ist und Konten mit der Rolle „admin“ eingerichtet sind. Wenn Sie eine Version aus diesem Bereich betreiben, gehen Sie bis zum Einspielen des Updates von einer Betroffenheit aus.

Was jetzt zu tun ist

  1. Aktualisieren Sie auf Version 1.2.1 der Splunk MCP Server App, das für CVE-2026-76404 angegebene korrigierte Release.
  2. Wenn Sie nicht sofort aktualisieren können, reduzieren Sie die Zahl der Konten mit der Splunk-Rolle „admin“ und überprüfen Sie die Erreichbarkeit der Splunk-Bereitstellung aus dem Netzwerk.
  3. Überwachen Sie den Splunk-Host auf unerwartete Prozesse oder Befehle, insbesondere auf Aktivitäten im Zusammenhang mit der Komponente für die Verwaltung von Anmeldedaten der MCP Server App.

In den verfügbaren Hinweisen ist keine Problemumgehung genannt; die korrigierte Version ist die zentrale Behebungsmaßnahme.

Wie man es erkennt

Bei erfolgreicher Ausnutzung würden auf dem zugrunde liegenden Betriebssystem beliebige Befehle ausgeführt. Achten Sie auf unerwartete Prozesse, Befehlsshells oder Skripte, die vom Konto des Splunk-Hosts gestartet werden, insbesondere nach Aktivitäten in der Komponente für die Verwaltung von Anmeldedaten der MCP Server App.

Über den Patch hinaus

Über das Einspielen des Updates hinaus erinnert diese CVE daran, dass Schwachstellen durch Deserialisierung und Authentifizierung meist bei einem Penetrationstest entdeckt werden, der auch die Handhabung von Anmeldedaten abdeckt – bevor daraus Sicherheitsvorfälle werden. Unsere Leistungen für Implementierung und Bewertung prüfen genau diesen Bereich. Wird ein Administratorkonto missbraucht, um Betriebssystembefehle auszuführen, entsteht eine Spur aus Prozess- und Kontoaktivitäten, wie sie EDR- und SIEM-Überwachung erkennen kann. Genau darauf ist unser Service Managed Detection and Response (MDR) ausgerichtet.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
Splunk MCP Server app1.2 – < 1.2.11.2.1

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.