Splunk пусна актуализации за сигурност, адресиращи множество уязвимости в Splunk Enterprise и Splunk Cloud Platform.
Тези пропуски могат да доведат до проблеми като преминаване през директории (path traversal), разкриване на съхранени хешове на идентификационни данни и произволно изпълнение на заявки на езика SPL (Search Processing Language). Отстранени са три уязвимости в сигурността, засягащи както Splunk Enterprise, такa и Splunk Cloud Platform.
Тези проблеми засягат REST API и уеб компонентите на Splunk, като потенциално позволяват на оторизирани потребители или фишинг атакуващи да получат достъп до чувствителни данни, да записват файлове в непредвидени директории или да изпълняват произволни търсения.
Множество уязвимости в Splunk Enterprise
Най-критичната уязвимост, проследявана като CVE-2026-20296 (SVD-2026-0702), има CVSS оценка от 8.3. Тя засяга компонента Deployment Server в рамките на Splunk Web.
Неаутентикиран атакуващ би могъл да експлоатира този пропуск, като подведе потребител с права list_deployment_server да отвори злонамерен линк или уеб страница. Тази атака се възползва от липсата на CSRF (Cross-Site Request Forgery) валидация при GET заявки и недостатъчната обработка на контролирания от потребителя вход в SPL търсенията.
При успешно експлоатиране атакуващите могат да изпълняват произволни SPL търсения с правата на splunk-system-user, което потенциално излага на риск индексирани данни и съхранени идентификационни данни. Експлоатацията обаче изисква взаимодействие с потребителя, което означава, че атакуващият не може да задейства проблема отдалечено, без първо да проведе фишинг кампания срещу целта.
Освен това CVE-2026-20297 (SVD-2026-0703) е уязвимост от висока степен за преминаване през директории с CVSS оценка 7.2. Този проблем съществува в REST крайната точка за инсталиране на приложения (App Install REST endpoint) и е свързан с параметъра explicit_appname.
Потребител с права edit_local_apps и install_apps би могъл да експлоатира този пропуск по време на легитимна инсталация на приложение. Уязвимостта позволява записване на файлове извън предвидената директория за приложения и в директорията $SPLUNK_HOME/etc/ или нейните поддиректории, което може да повлияе на конфигурацията на приложенията и други чувствителни файлове на Splunk.
Накрая, CVE-2026-20298 (SVD-2026-0704) е проблем с разкриване на информация от средна степен с оценка 5.3. Потребител с ниски привилегии без роли admin или power може да получи достъп до REST крайната точка /servicesNS/-/-/storage/passwords чрез SPL командата | rest. Тази крайна точка може да върне полето encr_password, което разкрива съхранените хешове на пароли на неоторизирани потребители. Въпреки че пропускът изисква автентификация и е с висока сложност на атаката, разкритите хешове могат да улеснят опити за офлайн разбиване на пароли или по-нататъшно компрометиране на системата.
На потребителите на Splunk Enterprise се препоръчва да инсталират корекции за сигурност, като обновят до следните версии: 10.4.1, 10.2.5, 10.0.8, 9.4.13 или по-нова. Проблемът с преминаването през директории засяга и клон 9.3, който изисква версия 9.3.14.
За CVE-2026-20298 администраторите трябва да конфигурират limits.conf с mask_encr_password = true под секцията [storage_passwords_masking] и след това да рестартират Splunk Enterprise.
Клиентите на Splunk Cloud Platform получават автоматични корекции и се наблюдават от Splunk. За CVE-2026-20296 организациите, които не могат да се обновят незабавно, могат да намалят риска, като деактивират Splunk Web там, където не е необходим.