CVE-2026-76312
Nem megfelelő hozzáférés-szabályozás a Splunk Enterprise beágyazott jelentéseiben hitelesítés nélküli adathozzáférést tesz lehetővé (CVE-2026-76312)
A Splunk Enterprise 9.4, 10.0, 10.2 és 10.4 verzióiban a javított buildek előtt nem megfelelő hozzáférés-szabályozás érvényesül a beágyazott jelentéseknél. Az a hitelesítés nélküli felhasználó, aki el tudja olvasni egy beágyazó oldal HTML-forrását, az abban feltárt munkamenet-adatokat újra felhasználva adatokhoz férhet hozzá, és befolyásolhatja a rendszer sértetlenségét. Telepítse a javított kiadásokat.
Mi történt
A Splunk Enterprise-ban a beágyazott jelentések dispatch-archívum letöltési útvonalán nem megfelelő hozzáférés-szabályozási hiba található. A beágyazott jelentésekre vonatkozó jogosultsági határt nem érvényesítik megfelelően, az archivált keresési feladatok adatai pedig érzékeny munkamenet-adatokat tartalmaznak. Az a hitelesítés nélküli felhasználó, aki el tudja olvasni egy Splunk-jelentést beágyazó oldal HTML-forrását, ezeket a munkamenet-adatokat felhasználva hozzáférhet az összes érintett adathoz, és befolyásolhatja a rendszer sértetlenségét. A hiba hálózaton keresztül elérhető, nem igényel jogosultságot, és nem igényel felhasználói beavatkozást; kritikus besorolású, CVSS 3.1 szerinti pontszáma 9,4, magas bizalmassági és sértetlenségi hatással, valamint alacsony rendelkezésre állási hatással.
A forrás nem számol be aktív kihasználásról vagy nyilvános közzétételről, és a CVE nem szerepel a CISA KEV jegyzékében. A rendelkezésre álló javítást anélkül kell telepíteni, hogy megvárná egy PoC-kód megjelenését.
Kit érint
Érintett termék és verziótartományok:
- Splunk Enterprise 10.4, a 10.4.1-es verziót megelőző kiadások
- Splunk Enterprise 10.2, a 10.2.6-os verziót megelőző kiadások
- Splunk Enterprise 10.0, a 10.0.9-es verziót megelőző kiadások
- Splunk Enterprise 9.4, a 9.4.14-es verziót megelőző kiadások
Az érintettség akkor áll fenn, ha a Splunk-jelentéseket oldalakba vagy portálokba ágyazzák be, és egy hitelesítés nélküli felhasználó el tudja olvasni valamelyik ilyen oldal HTML-forrását. Ez leginkább akkor releváns, ha a beágyazott jelentéseket internetről elérhető vagy megosztott oldalakon használják.
Mit kell most tenni
- Telepítse a gyártói javítást. Frissítse a Splunk Enterprise-t a jelenlegi ágnak megfelelő javított verzióra: 10.4.1, 10.2.6, 10.0.9 vagy 9.4.14.
- Amíg a frissítés nem készült el, korlátozza vagy szüntesse meg a hitelesítés nélküli hozzáférést minden olyan oldalhoz, amely Splunk-jelentést ágyaz be. Ez csökkenti annak esélyét, hogy a munkamenet-adatokat tartalmazó HTML-forrást el lehessen olvasni; ez a kockázatot csökkentő, ideiglenes intézkedés, nem helyettesíti a biztonsági javítást.
- A frissítés után tekintse át a Splunk dokumentációját a beágyazott jelentésekre vonatkozó további beállításokról, és ágyazzon be ütemezett jelentéseket annak megerősítésére, hogy a konfigurációja helyes.
Hogyan észlelhető
A forrás nem közöl a gyártó által részletezett, kompromittálódásra utaló jeleket. Üzemeltetési ellenőrzésként azonosítsa azokat az oldalakat, amelyek Splunk-jelentéseket ágyaznak be, és ellenőrizze, hogy egy hitelesítés nélküli felhasználó le tudja-e kérni a HTML-forrásukat; ez a kitettség jelenti a sérülékenység előfeltételét. Ahol lehetséges, naplózza és ellenőrizze a dispatch-archívum letöltési útvonalához való hozzáféréseket.
A javításon túl
Ez egy hitelesítést nem igénylő, hálózaton keresztül elérhető hiba egy olyan platformban, amelyet sok szervezet használ naplókezelésre és riportkészítésre, ezért a megfelelő hosszú távú védekezés a kitettség folyamatos láthatósága: tudnia kell, mely Splunk-telepítések és beágyazott jelentéseket tartalmazó oldalak érhetők el hitelesítő adatok nélkül, és ezeket még azelőtt javítsa, hogy egy támadó kihasználná őket. A Virtuális CISO szolgáltatás (vCISO) segíthet fenntartani ezt a kitettségleltárt, és rangsorolni a javításokat. Mivel a beszállítók javítási ciklusai határozzák meg a kitettségi időablakot, az Ellátási lánc védelem és harmadik fél kockázatai segít nyomon követni a Splunk javítási ütemezését, és azonosítani azokat a telepítéseket, amelyek még erre a frissítésre várnak.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| Splunk Enterprise | 10.4 – < 10.4.1 10.2 – < 10.2.6 10.0 – < 10.0.9 9.4 – < 9.4.14 | 10.4.1 10.2.6 10.0.9 9.4.14 |