CVE-2026-76268
Splunk Enterprise Patroni REST API hiányzó hitelesítése hitelesítés nélküli parancsvégrehajtást tesz lehetővé (CVE-2026-76268)
A Splunk Enterprise 10.4-es ágának 10.4.3 előtti, valamint a 10.2-es ágának 10.2.7 előtti verziói a keresőfej-klaszter tagjain hitelesítés nélkül teszik elérhetővé a Patroni REST API-t. A hálózati hozzáféréssel rendelkező, hitelesítést nem igénylő támadó operációsrendszer-parancsokat hajthat végre. Frissítsen a Splunk Enterprise 10.4.3 vagy 10.2.7 verzióra.
Mi történt
A Splunk Enterprise keresőfej-klaszter tagjain elérhető Patroni REST API kritikus konfigurációs műveletek kiszolgálására szolgál, az érintett verziókban azonban nem igényel hitelesítést (CWE-306). A hálózati hozzáféréssel rendelkező, hitelesítést nem igénylő támadó olyan kéréseket küldhet az API-nak, amelyek operációsrendszer-parancsok végrehajtását váltják ki a gazdagépen. A CVSS v3.1 szerinti pontszám 9,8 (kritikus): az API hálózatról elérhető, a támadás komplexitása alacsony, nincs szükség jogosultságra vagy felhasználói interakcióra, és a bizalmasságra, az integritásra és a rendelkezésre állásra gyakorolt hatás egyaránt magas.
A CVE-bejegyzés nem jelez ismert aktív kihasználást, és a CISA KEV listáján sincs bejegyzés ehhez a CVE-hez. A kockázat elsősorban a kitettségből adódik: ha a Patroni REST API nem megbízható hálózat felől elérhető, a támadónak nincs szüksége hitelesítő adatokra a művelet végrehajtásához.
Kit érint
Érintettek a Splunk Enterprise 10.4-es ágának 10.4.3 előtti verziói, valamint a 10.2-es ágának 10.2.7 előtti verziói. A Splunk Enterprise 10.0.x és 9.4.x verziói nem érintettek. A sérülékeny összetevő a keresőfej-klaszter tagjain elérhető Patroni REST API, ezért az ezeken a verzióágakon keresőfej-klasztert üzemeltető szervezeteknek sürgősen kell kezelniük a problémát. Azoknak a telepítéseknek, amelyek nem használnak keresőfej-klaszterezést, vagy nem teszik elérhetővé a Patroni REST API-t, szintén ellenőrizniük kell, hogy az érintett verziókon kívül esnek-e, mielőtt alacsonyabb prioritásként kezelnék az ügyet.
Mit kell most tenni
- Frissítse az érintett keresőfej-klaszterek tagjait Splunk Enterprise 10.4.3 verzióra, ha azok a 10.4-es ágon vannak, vagy 10.2.7 verzióra, ha a 10.2-es ágon. Ezek a CVE-bejegyzésben felsorolt, javított kiadások.
- A biztonsági javítások telepítésének befejezéséig korlátozza a Patroni REST API hálózati hozzáférését kizárólag megbízható adminisztrációs rendszerekre. Ez a behatárolást szolgálja, nem helyettesíti a frissítést.
- Ellenőrizze a használt verziót: a közlemény szerint a 10.0.x és a 9.4.x verziók nem érintettek.
Hogyan észlelhető
Elsőként a nem szándékolt kitettséget vizsgálja: állapítsa meg, hogy a Patroni REST API elérhető-e nem megbízható hálózatok felől. Az érintett keresőfej-klaszterek tagjain ellenőrizze, hogy futnak-e nem várt operációsrendszer-parancsok vagy folyamatok, különösen olyanokat, amelyek API-kérések időpontjához köthetők. A CVE-bejegyzés nem sorol fel a kompromittálódásra utaló konkrét mutatókat.
A javításon túl
Ez a hiba egy hitelesítést nem igénylő hálózati felülettel kezdődik a keresőfej-klaszteren. A Virtuális CISO szolgáltatás képes feltérképezni és rangsorolni az olyan kitettségeket, mint a nyíltan elérhető Patroni REST API, még mielőtt incidenssé válnának. A hiányzó hitelesítés és a parancsvégrehajtás pontosan az a problémakör, amelynek feltárására a Bevezetési és felmérési szolgáltatások penetrációs tesztjei és rendszermegerősítési felülvizsgálatai szolgálnak.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| Splunk Enterprise | 10.4 – < 10.4.3 10.2 – < 10.2.7 | 10.4.3 10.2.7 |