Ugrás a tartalomra

CVE-2026-76404

A Splunk MCP Server app deszerializációs hibája révén az admin szerepkörű felhasználók parancsokat futtathatnak az operációs rendszeren (CVE-2026-76404)

Kritikus 9.1 Gyártó: Cisco Közzétéve

A Splunk MCP Server app 1.2-es verziójától az 1.2.1-es verzió előtti kiadásokig terjedő változatai kritikus deszerializációs sérülékenységet tartalmaznak (CVSS 9,1). Az admin Splunk szerepkörrel rendelkező támadó tetszőleges parancsokat hajthat végre az operációs rendszeren. A probléma javításához telepítse az 1.2.1-es verziót.

Mi történt

A CVE-2026-76404 a Splunk MCP Server app hitelesítőadat-kezelő összetevőjében fennálló, nem megbízható adatok deszerializációjából eredő hiba (CWE-502). Az app úgy deszerializálja a tárolt adatokat, hogy közben nem ellenőrzi, a tartalom a várt típusú-e. Az admin Splunk szerepkörrel rendelkező felhasználó ezt kihasználva tetszőleges parancsokat hajthat végre az alapul szolgáló operációs rendszeren.

A sérülékenység hálózaton keresztül érhető el. Kihasználásához magas jogosultsági szint szükséges, felhasználói beavatkozás azonban nem; a sikeres kihasználás hatással lehet a tágabb rendszer bizalmasságára, sértetlenségére és rendelkezésre állására. A CVSS 3.1 alappontszám 9,1 (kritikus).

A cikk írásakor a rendelkezésre álló adatok szerint nincs CISA KEV bejegyzés, és nem ismert aktív kihasználás vagy nyilvános közzététel.

Kit érint

Az érintett termék a Splunk MCP Server app. A megadott érintett verziótartomány az 1.2-es verziótól az 1.2.1 előtti verziókig terjed. A szervezetek számára ez akkor releváns, ha az app Splunk-környezetben van telepítve, és ha admin szerepkörű fiókokat is létesítettek. Ha a tartományba eső verziót futtatja, addig tekintse magát érintettnek, amíg a frissítést nem telepíti.

Mit kell most tenni

  1. Frissítsen a Splunk MCP Server app 1.2.1-es verziójára, amely a CVE-2026-76404-hez felsorolt javított kiadás.
  2. Ha nem tud azonnal frissíteni, csökkentse az admin Splunk szerepkörrel rendelkező fiókok számát, és vizsgálja felül a Splunk-telepítés hálózati elérhetőségét.
  3. Figyelje a Splunk-gazdagépen a váratlan folyamatokat vagy parancsokat, különösen a MCP Server app hitelesítőadat-kezelő összetevőjéhez kapcsolódó tevékenységet.

Az elérhető biztonsági közlemény adatai nem sorolnak fel kerülő megoldást; az elsődleges megoldás a javított verzió.

Hogyan észlelhető

A sikeres kihasználás azt eredményezné, hogy tetszőleges parancsok futnak az alapul szolgáló operációs rendszeren. Keressen olyan váratlan folyamatokat, parancsértelmezőket vagy szkripteket, amelyeket a Splunk-gazdagép fiókja indított, különösen azt követően, hogy a MCP Server app hitelesítőadat-kezelő összetevőjében tevékenység történt.

A javításon túl

A frissítés telepítésén túl ez a CVE arra is emlékeztet, hogy a deszerializációs és hitelesítési hibákat általában olyan penetrációs teszt tárja fel, amely a hitelesítőadat-kezelést is vizsgálja, még mielőtt azok incidenssé válnának — a Bevezetési és felmérési szolgáltatásaink éppen ezt ellenőrzi. Ha egy admin fiókot arra használnak, hogy parancsokat futtassanak az operációs rendszeren, a keletkező folyamat- és fióktevékenység olyan nyom, amelyet az EDR- és SIEM-felügyelet képes észlelni; erre összpontosít a Menedzselt kiberbiztonsági felügyelet (MDR) szolgáltatásunk.

Érintett és javított verziók

TermékÉrintettJavítva
Splunk MCP Server app1.2 – < 1.2.11.2.1

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.