Ugrás a tartalomra

CVE-2026-76310

A Splunk Enterprise beágyazott jelentéseinek hozzáférés-szabályozási hibája lehetővé teszi, hogy hitelesítés nélküli felhasználók adminisztratív műveleteket hajtsanak végre (CVE-2026-76310)

Kritikus 9.4 Gyártó: Cisco Közzétéve

A Splunk Enterprise 9.4, 10.0, 10.2 és 10.4 javított buildek előtti verziói kritikus hozzáférés-szabályozási hibát tartalmaznak. A hitelesítés nélküli felhasználó egy beágyazott jelentés tokenjével munkamenet-adatokat szerezhet meg, és a jelentés tulajdonosának jogosultságaival – adott esetben admin szerepkörrel – járhat el. Frissítsen a 9.4.14, 10.0.9, 10.2.6 vagy 10.4.2 verzióra.

Mi történt

A Splunk Enterprise nem akadályozza meg azokat a REST API-kéréseket, amelyek beágyazott jelentés hozzáféréssel egy dispatch-archívum letöltésére irányulnak. Az a hitelesítés nélküli felhasználó, aki rendelkezik egy beágyazott jelentés tokenjével, letöltheti az adott jelentéshez tartozó search job dispatch-archívumot. Az archívum munkamenet-adatokat is tartalmazhat.

Ezekkel a munkamenet-adatokkal a felhasználó hozzáférhet azokhoz az adatokhoz, amelyekhez a jelentés tulajdonosa is hozzáfér. Ha a tulajdonos rendelkezik a Splunk „admin” szerepkörével, a felhasználó olyan adminisztratív műveleteket is végrehajthat, amelyek a rendszer integritását érintik. A CVSS-vektor szerint a sérülékenység hálózaton keresztül elérhető, alacsony támadási komplexitású, felhasználói interakciót nem igényel, és magas hatást gyakorol a bizalmasságra és az integritásra.

Ennek a CVE-nek a kihasználását nem jegyezték fel, és a rendelkezésre álló adatok szerint a sérülékenységet nem hozták nyilvánosságra.

Kit érint

Érintettek a Splunk Enterprise alábbi verziói: a 10.4.2 előtti 10.4, a 10.2.6 előtti 10.2, a 10.0.9 előtti 10.0 és a 9.4.14 előtti 9.4. A sérülékenység a beágyazott jelentések funkciót érinti: a hiba ott jelent kockázatot, ahol beágyazott jelentésekhez tokeneket adnak ki, és a jelentés tulajdonosa emelt szintű Splunk-jogosultságokkal – különösen „admin” szerepkörrel – rendelkezik.

Mit kell most tenni

  1. Azonosítsa azokat a Splunk Enterprise-példányokat, amelyek a következő verziókat futtatják: 9.4 a 9.4.14 előtt, 10.0 a 10.0.9 előtt, 10.2 a 10.2.6 előtt vagy 10.4 a 10.4.2 előtt.
  2. Frissítsen a hozzájuk tartozó javított kiadásra: Splunk Enterprise 9.4.14, 10.0.9, 10.2.6 vagy 10.4.2.
  3. Ha nem tudja azonnal telepíteni a biztonsági javítást, vizsgálja felül a beágyazott jelentésekhez kiadott tokeneket és a jelentéstulajdonosokhoz rendelt szerepköröket, különös figyelmet fordítva azokra a tulajdonosokra, akik admin szerepkörrel rendelkeznek. Külön gyártói kerülő megoldást nem tettek közzé.

Hogyan észlelhető

A rendelkezésre álló adatok nem tartalmaznak konkrét kompromittálódásra utaló jeleket (IoC-kat). Figyelje a REST API-hozzáféréseket, különösen a beágyazott jelentések tokenjeihez köthető dispatch-archívum letöltési kéréseket, főként ha azok váratlan kliensektől érkeznek, vagy a szokásos jelentéskészítési időszakokon kívül esnek, továbbá vizsgálja felül a jelentések tulajdonosai által az ilyen letöltéseket követően végrehajtott emelt jogosultságú műveleteket.

A javításon túl

Az ilyen, hálózaton keresztül elérhető hozzáférés-szabályozási hibákat a kitettségkezelésnek észre kell vennie. Mivel ez a támadási út a beágyazott jelentés tokenjének birtoklásán túl nem igényel előzetes hitelesítést, a Virtuális CISO szolgáltatás (vCISO) segíthet abban, hogy felmérje és csökkentse a Splunk Enterprise kitettségét. Mivel pedig a tényleges kitettségi időt az határozza meg, hogy a Splunk milyen gyorsan ad ki javítást, Ön pedig milyen gyorsan telepíti azt, a használt gyártói szoftverek nyomon követése az Ellátási lánc védelem és harmadik feles kockázatok körébe tartozik.

Érintett és javított verziók

TermékÉrintettJavítva
Splunk Enterprise10.4 – < 10.4.2
10.2 – < 10.2.6
10.0 – < 10.0.9
9.4 – < 9.4.14
10.4.2
10.2.6
10.0.9
9.4.14

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.