Splunk пусна актуализации за сигурност за 17 уязвимости, засягащи няколко приложения и добавки, включително Splunk MCP Server, Splunk AI Toolkit и Splunk Connect за Kafka.

Най-сериозният проблем, проследяван като CVE-2026-76404, е критична уязвимост за отдалечено изпълнение на код (RCE) с CVSS оценка 9.1. Бюлетинът, публикуван на 19 август 2026 г., обхваща също Cisco Talos Intelligence за Enterprise Security Cloud и Splunk On-Call (VictorOps).

Организациите, използващи засегнатите компоненти, трябва приоритетно да инсталират корекции за сигурност, особено когато административните интерфейси, REST API-тата или функциите за управление на AI модели са изложени на ненадеждни потребители или мрежи.

CVE-2026-76404 засяга версии на приложението Splunk MCP Server, по-ранни от 1.2.1. От Splunk заявиха, че удостоверен потребител с администраторска роля може да изпълнява произволни команди на основната операционна система.

Недостатъкът съществува в компонента за управление на идентификационни данни на приложението. Липсата на валидиране на входните данни позволява небезопасна десериализация на съхранени данни, без да се потвърди дали предоставеното съдържание е от очаквания тип. Това създава път за изпълнение на команди чрез злонамерени сериализирани обекти. Уязвимостта е класифицирана като CWE-502 (десериализация на ненадеждни данни). Администраторите трябва да обновят приложението Splunk MCP Server до версия 1.2.1. Докато се отстрани уязвимостта, Splunk препоръчва деактивиране или премахване на приложението.

Splunk AI Toolkit получи корекции за девет уязвимости, включително няколко високорискови недостатъка за контрол на достъпа и изпълнение на код. Най-сериозният от тях, CVE-2026-76395, е с CVSS оценка 8.8 и би могъл да позволи на потребител с роля „power“ да стартира произволен код на Splunk сървър чрез зареждане на специално изработен модел, съдържащ злонамерени данни за разредена матрица. Проблемът произтича от небезопасна десериализация на вградено pickle съдържание.

Други недостатъци в AI Toolkit биха могли да позволят на потребители с по-ниски привилегии да извършват търсения с системни привилегии, да управляват контейнери и връзки без подходящо разрешение, да осъществяват достъп или да изтриват хронологията на експериментите на други потребители и да променят планирани търсения, които се изпълняват с разрешенията на собственика на търсенето.

Версиите на Splunk AI Toolkit под 6.0.0 са засегнати от повечето от тези проблеми, докато два недостатъка засягат версии под 6.0.1. Потребителите на версия 5.7 трябва да обновят до версия 6.0.0, докато тези, които вече използват версия 6.0, трябва да преминат към 6.0.1.

Splunk Connect за Kafka версия 2.2.7 адресира четири уязвимости. Те включват SSRF недостатък, CVE-2026-76402, оценен с 8.2, който може да позволи на неавтентифициран атакуващ с достъп до Kafka Connect REST API да конфигурира незащитена крайна точка на HTTP Event Collector и да прихване идентификационни данни за удостоверяване на конектора.

Корекциите за Kafka също така отстраняват два проблема, водещи до отказ на услуга (DoS), и неправилно валидиране на сертификати при внедрявания на HTTP Event Collector с Kerberos удостоверяване.

Splunk съветва да се ограничи достъпът до Kafka Connect REST API само до доверени административни системи и мрежи, да се наложи защитен транспорт за крайните точки на HTTP Event Collector и да се прилагат крайни лимити за повторни опити.

Допълнителните корекции включват SSRF уязвимост в Cisco Talos Intelligence за Enterprise Security Cloud и частично разкриване на API ключове в Splunk On-Call (VictorOps). Обновените версии са 1.0.3 за приложението Talos и 1.0.43 за Splunk On-Call.

Организациите трябва да направят инвентаризация на инсталираните приложения на Splunk, да приложат съответните обновления, да ограничат достъпа до API за управление и да преразгледат възложените администраторски и „power“ роли за признаци на ненужно излагане на привилегии.