Ugrás a tartalomra

CVE-2026-76311

Splunk Enterprise beágyazott jelentéseinek hozzáférés-szabályozása lehetővé teszi, hogy hitelesítetlen felhasználók dispatch-archívumokat töltsenek le (CVE-2026-76311)

Kritikus 9.4 Gyártó: Cisco Közzétéve

A Splunk Enterprise 10.4.2, 10.2.6, 10.0.9 és 9.4.14 előtti verziói a beágyazott jelentések dispatch-archívumait érintő, nem megfelelő hozzáférés-szabályozási hibát tartalmaznak. A beágyazott jelentés tokenjével rendelkező hitelesítetlen felhasználó letöltheti az archívumot, és az abban lévő, hozzáférhetővé vált munkamenet-adatokkal hozzáférhet az adatokhoz, valamint befolyásolhatja a sértetlenséget. Frissítsen most.

Mi történt

A Splunk Enterprise beágyazott jelentéseinek jogosultság-ellenőrzési folyamata nem blokkolja a dispatch-archívumok letöltésére irányuló kéréseket, mielőtt a platform megkezdené az archívum elküldését. Egy beágyazott jelentés tokenjével rendelkező hitelesítetlen felhasználó ezért letöltheti a beágyazott jelentéshez tartozó keresési feladat dispatch-archívumát. Az archívum hozzáférhetővé vált munkamenet-adatokat tartalmaz, amelyekkel ezt követően hozzá lehet férni az adott példányon lévő összes releváns adathoz, és befolyásolható a rendszer sértetlensége.

A sérülékenység hálózaton keresztül elérhető, a támadás komplexitása pedig alacsony. A beágyazott jelentés tokenjének birtoklásán kívül nincs szükség előzetes hitelesítésre vagy felhasználói közreműködésre. A CVSS 3.1 szerinti pontszám 9,4 (kritikus), a bizalmasságra és a sértetlenségre gyakorolt hatás magas, a rendelkezésre állásra gyakorolt hatás alacsony.

A bejegyzés nem közli, hogy a sérülékenységet éles környezetben aktívan kihasználnák, és a CISA KEV jegyzékében sem szerepel. A gyártó nem adott ki nyilatkozatot a kihasználásról.

Kit érint

Érintettek a Splunk Enterprise alábbi verziói: 10.4 (a 10.4.2 előtti kiadások), 10.2 (a 10.2.6 előtti kiadások), 10.0 (a 10.0.9 előtti kiadások) és 9.4 (a 9.4.14 előtti kiadások). A hiba a beágyazott jelentések dispatch-archívumait érinti, ezért közvetlenül azok a telepítések vannak kitéve, amelyek beágyazott jelentéseket használnak, vagy beágyazott jelentéshez tartozó tokeneket osztanak meg. Azoknak a szervezeteknek, amelyek az érintett verziótartományok valamelyikét futtatják, át kell tekinteniük Splunk Enterprise-példányaikat és jelentéskészítési integrációikat.

Mit kell most tenni

  1. Frissítse a Splunk Enterprise-t egy javított kiadásra: a jelenleg használt verzióágtól függően a 10.4.2, a 10.2.6, a 10.0.9 vagy a 9.4.14 kiadásra. A bejegyzés megerősíti, hogy elérhető javítás.
  2. A bejegyzés nem sorol fel gyártói kerülő megoldást. Ha nem tudja azonnal telepíteni a javítást, korlátozza a Splunk Enterprise-példányhoz való hálózati hozzáférést, és figyelje a szokatlan dispatch-archívum-letöltési tevékenységet.
  3. Mérje fel, hogy mely Splunk Enterprise-példányok és beágyazott jelentéseket használó integrációk vannak használatban, és gondoskodjon arról, hogy a kitett jelentési vagy felügyeleti felületek csak megbízható hálózatokból legyenek elérhetők.

Hogyan észlelhető

A bejegyzés nem tartalmaz gyártó által kiadott, kompromittálódásra utaló jeleket. Mivel a sérülékenységet beágyazott jelentés tokenjét használó dispatch-archívum-letöltési kérésekkel lehet kihasználni, ellenőrizze a Splunk Enterprise-hoz való hozzáférést a váratlan hálózati forrásból érkező dispatch-archívum-letöltések tekintetében, különösen az érintett verziókon.

A javításon túl

Ez egy hálózatból elérhető hozzáférés-szabályozási hiba egy olyan termékben, amely gyakran érzékeny üzemeltetési adatokat tárol. A kitettség nem csupán ez a CVE, hanem az is, hogy az érintett Splunk Enterprise-példányok és a beágyazott jelentések végpontjai egyáltalán elérhetők-e illetéktelen felhasználók számára. A Virtuális CISO szolgáltatás segíthet feltérképezni és csökkenteni ezt a támadási felületet, az Ellátási lánc védelem és harmadik feles kockázatok pedig segíthet nyomon követni az Ön környezetében lévő érintett Splunk Enterprise-verziókat és azt a gyártói javítási ciklust, amely meghatározza a kitettség időtartamát.

Érintett és javított verziók

TermékÉrintettJavítva
Splunk Enterprise10.4 – < 10.4.2
10.2 – < 10.2.6
10.0 – < 10.0.9
9.4 – < 9.4.14
10.4.2
10.2.6
10.0.9
9.4.14

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.