CVE-2026-76311
Splunk Enterprise beágyazott jelentéseinek hozzáférés-szabályozása lehetővé teszi, hogy hitelesítetlen felhasználók dispatch-archívumokat töltsenek le (CVE-2026-76311)
A Splunk Enterprise 10.4.2, 10.2.6, 10.0.9 és 9.4.14 előtti verziói a beágyazott jelentések dispatch-archívumait érintő, nem megfelelő hozzáférés-szabályozási hibát tartalmaznak. A beágyazott jelentés tokenjével rendelkező hitelesítetlen felhasználó letöltheti az archívumot, és az abban lévő, hozzáférhetővé vált munkamenet-adatokkal hozzáférhet az adatokhoz, valamint befolyásolhatja a sértetlenséget. Frissítsen most.
Mi történt
A Splunk Enterprise beágyazott jelentéseinek jogosultság-ellenőrzési folyamata nem blokkolja a dispatch-archívumok letöltésére irányuló kéréseket, mielőtt a platform megkezdené az archívum elküldését. Egy beágyazott jelentés tokenjével rendelkező hitelesítetlen felhasználó ezért letöltheti a beágyazott jelentéshez tartozó keresési feladat dispatch-archívumát. Az archívum hozzáférhetővé vált munkamenet-adatokat tartalmaz, amelyekkel ezt követően hozzá lehet férni az adott példányon lévő összes releváns adathoz, és befolyásolható a rendszer sértetlensége.
A sérülékenység hálózaton keresztül elérhető, a támadás komplexitása pedig alacsony. A beágyazott jelentés tokenjének birtoklásán kívül nincs szükség előzetes hitelesítésre vagy felhasználói közreműködésre. A CVSS 3.1 szerinti pontszám 9,4 (kritikus), a bizalmasságra és a sértetlenségre gyakorolt hatás magas, a rendelkezésre állásra gyakorolt hatás alacsony.
A bejegyzés nem közli, hogy a sérülékenységet éles környezetben aktívan kihasználnák, és a CISA KEV jegyzékében sem szerepel. A gyártó nem adott ki nyilatkozatot a kihasználásról.
Kit érint
Érintettek a Splunk Enterprise alábbi verziói: 10.4 (a 10.4.2 előtti kiadások), 10.2 (a 10.2.6 előtti kiadások), 10.0 (a 10.0.9 előtti kiadások) és 9.4 (a 9.4.14 előtti kiadások). A hiba a beágyazott jelentések dispatch-archívumait érinti, ezért közvetlenül azok a telepítések vannak kitéve, amelyek beágyazott jelentéseket használnak, vagy beágyazott jelentéshez tartozó tokeneket osztanak meg. Azoknak a szervezeteknek, amelyek az érintett verziótartományok valamelyikét futtatják, át kell tekinteniük Splunk Enterprise-példányaikat és jelentéskészítési integrációikat.
Mit kell most tenni
- Frissítse a Splunk Enterprise-t egy javított kiadásra: a jelenleg használt verzióágtól függően a 10.4.2, a 10.2.6, a 10.0.9 vagy a 9.4.14 kiadásra. A bejegyzés megerősíti, hogy elérhető javítás.
- A bejegyzés nem sorol fel gyártói kerülő megoldást. Ha nem tudja azonnal telepíteni a javítást, korlátozza a Splunk Enterprise-példányhoz való hálózati hozzáférést, és figyelje a szokatlan dispatch-archívum-letöltési tevékenységet.
- Mérje fel, hogy mely Splunk Enterprise-példányok és beágyazott jelentéseket használó integrációk vannak használatban, és gondoskodjon arról, hogy a kitett jelentési vagy felügyeleti felületek csak megbízható hálózatokból legyenek elérhetők.
Hogyan észlelhető
A bejegyzés nem tartalmaz gyártó által kiadott, kompromittálódásra utaló jeleket. Mivel a sérülékenységet beágyazott jelentés tokenjét használó dispatch-archívum-letöltési kérésekkel lehet kihasználni, ellenőrizze a Splunk Enterprise-hoz való hozzáférést a váratlan hálózati forrásból érkező dispatch-archívum-letöltések tekintetében, különösen az érintett verziókon.
A javításon túl
Ez egy hálózatból elérhető hozzáférés-szabályozási hiba egy olyan termékben, amely gyakran érzékeny üzemeltetési adatokat tárol. A kitettség nem csupán ez a CVE, hanem az is, hogy az érintett Splunk Enterprise-példányok és a beágyazott jelentések végpontjai egyáltalán elérhetők-e illetéktelen felhasználók számára. A Virtuális CISO szolgáltatás segíthet feltérképezni és csökkenteni ezt a támadási felületet, az Ellátási lánc védelem és harmadik feles kockázatok pedig segíthet nyomon követni az Ön környezetében lévő érintett Splunk Enterprise-verziókat és azt a gyártói javítási ciklust, amely meghatározza a kitettség időtartamát.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| Splunk Enterprise | 10.4 – < 10.4.2 10.2 – < 10.2.6 10.0 – < 10.0.9 9.4 – < 9.4.14 | 10.4.2 10.2.6 10.0.9 9.4.14 |