CVE-2026-76404
A Splunk MCP Server app deszerializációs hibája révén az admin szerepkörű felhasználók parancsokat futtathatnak az operációs rendszeren (CVE-2026-76404)
A Splunk MCP Server app 1.2-es verziójától az 1.2.1-es verzió előtti kiadásokig terjedő változatai kritikus deszerializációs sérülékenységet tartalmaznak (CVSS 9,1). Az admin Splunk szerepkörrel rendelkező támadó tetszőleges parancsokat hajthat végre az operációs rendszeren. A probléma javításához telepítse az 1.2.1-es verziót.
Mi történt
A CVE-2026-76404 a Splunk MCP Server app hitelesítőadat-kezelő összetevőjében fennálló, nem megbízható adatok deszerializációjából eredő hiba (CWE-502). Az app úgy deszerializálja a tárolt adatokat, hogy közben nem ellenőrzi, a tartalom a várt típusú-e. Az admin Splunk szerepkörrel rendelkező felhasználó ezt kihasználva tetszőleges parancsokat hajthat végre az alapul szolgáló operációs rendszeren.
A sérülékenység hálózaton keresztül érhető el. Kihasználásához magas jogosultsági szint szükséges, felhasználói beavatkozás azonban nem; a sikeres kihasználás hatással lehet a tágabb rendszer bizalmasságára, sértetlenségére és rendelkezésre állására. A CVSS 3.1 alappontszám 9,1 (kritikus).
A cikk írásakor a rendelkezésre álló adatok szerint nincs CISA KEV bejegyzés, és nem ismert aktív kihasználás vagy nyilvános közzététel.
Kit érint
Az érintett termék a Splunk MCP Server app. A megadott érintett verziótartomány az 1.2-es verziótól az 1.2.1 előtti verziókig terjed. A szervezetek számára ez akkor releváns, ha az app Splunk-környezetben van telepítve, és ha admin szerepkörű fiókokat is létesítettek. Ha a tartományba eső verziót futtatja, addig tekintse magát érintettnek, amíg a frissítést nem telepíti.
Mit kell most tenni
- Frissítsen a Splunk MCP Server app 1.2.1-es verziójára, amely a CVE-2026-76404-hez felsorolt javított kiadás.
- Ha nem tud azonnal frissíteni, csökkentse az admin Splunk szerepkörrel rendelkező fiókok számát, és vizsgálja felül a Splunk-telepítés hálózati elérhetőségét.
- Figyelje a Splunk-gazdagépen a váratlan folyamatokat vagy parancsokat, különösen a MCP Server app hitelesítőadat-kezelő összetevőjéhez kapcsolódó tevékenységet.
Az elérhető biztonsági közlemény adatai nem sorolnak fel kerülő megoldást; az elsődleges megoldás a javított verzió.
Hogyan észlelhető
A sikeres kihasználás azt eredményezné, hogy tetszőleges parancsok futnak az alapul szolgáló operációs rendszeren. Keressen olyan váratlan folyamatokat, parancsértelmezőket vagy szkripteket, amelyeket a Splunk-gazdagép fiókja indított, különösen azt követően, hogy a MCP Server app hitelesítőadat-kezelő összetevőjében tevékenység történt.
A javításon túl
A frissítés telepítésén túl ez a CVE arra is emlékeztet, hogy a deszerializációs és hitelesítési hibákat általában olyan penetrációs teszt tárja fel, amely a hitelesítőadat-kezelést is vizsgálja, még mielőtt azok incidenssé válnának — a Bevezetési és felmérési szolgáltatásaink éppen ezt ellenőrzi. Ha egy admin fiókot arra használnak, hogy parancsokat futtassanak az operációs rendszeren, a keletkező folyamat- és fióktevékenység olyan nyom, amelyet az EDR- és SIEM-felügyelet képes észlelni; erre összpontosít a Menedzselt kiberbiztonsági felügyelet (MDR) szolgáltatásunk.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| Splunk MCP Server app | 1.2 – < 1.2.1 | 1.2.1 |