Подделка серверных запросов в Splunk MCP Server раскрывает чужому серверу токен аутентификации

Splunk

Splunk MCP Server версий ниже 1.2.1 отправляет токен аутентификации пользователя на адрес, указанный в настройках пользовательского инструмента. Если адресом управляет злоумышленник, он получит токен и сможет читать данные и совершать действия от имени того, кто запустил инструмент. Оценка уязвимости - 5.3 по шкале CVSS 3.1, это средняя степень опасности. Бюллетень SVD-2026-1004 опубликован 7 октября 2026 года, сама проблема описана под идентификатором CVE-2026-76286.

Уязвимость CVE-2026-76286

MCP Server работает как связующее звено между платформой Splunk и внешними инструментами. Он опирается на протокол MCP (Model Context Protocol, способ подключения внешних инструментов к моделям искусственного интеллекта). Администраторы описывают инструменты в конфигурации, а запускают их другие сотрудники. Права на настройку и права на запуск разведены по двум полномочиям: mcp_tool_admin и mcp_tool_execute. Полномочие здесь означает разрешение на конкретную операцию, которое выдается вместе с ролью.

Механика ошибки относится к классу подделки серверных запросов (SSRF, когда сервер сам обращается по адресу, выбранному атакующим). При запуске пользовательского инструмента сервер формирует запрос к веб-адресу из настроек инструмента. К запросу прикладывается токен аутентификации того сотрудника, который запустил инструмент. Проверки, кому принадлежит адрес, не происходит. Значит, достаточно вписать в настройки сервер злоумышленника, чтобы получить рабочий токен. Токен заменяет пароль при программных обращениях к платформе. Его утечка дает чужому такой же доступ, как и компрометация учетной записи сотрудника.

Условия эксплуатации узкие. Нужен пользователь с ролью, где есть mcp_tool_execute, и нужен он сам: без его участия запуск инструмента не проходит. Атака идет по сети, сложность высокая, привилегии высокие, требуется действие со стороны пользователя. Ущерб для конфиденциальности Splunk оценивает как высокий, для целостности и доступности - как низкий. Даже средний рейтинг не отменяет того, что утечка токена открывает путь к платформе.

Пострадать могут организации, которые развернули MCP Server и дали к нему доступ нескольким командам. Разделение на тех, кто настраивает инструменты, и тех, кто их запускает, типично для крупных компаний. Так устроены центры мониторинга, аналитические группы и подразделения, собирающие журналы событий в Splunk. Платформа хранит журналы работы инфраструктуры, поэтому доступ к ней раскрывает внутреннее устройство сети. Чем шире права у запускающего пользователя, тем больше данных окажется под угрозой. Токен действует в пределах учетной записи и всех ее ролей.

Сведений о реальных атаках с использованием этой ошибки в бюллетене нет. Ограничивает риск и то, что злоумышленнику нужен доступ к настройкам инструментов. Внешний нарушитель такие права получает редко. Опаснее сценарий с внутренним пользователем или с чужой учетной записью администратора, у которой уже есть mcp_tool_admin. Тогда второй участник схемы просто запускает подготовленный инструмент.

Splunk закрыла проблему в версии 1.2.1. Администраторам стоит обновить MCP Server до 1.2.1 или выше. Если обновление откладывается, приложение можно отключить или удалить: без него уязвимый код не работает. Полезно проверить, у каких ролей есть полномочия mcp_tool_admin и mcp_tool_execute, и сузить круг сотрудников с такими правами. Подход с минимально необходимыми привилегиями здесь работает лучше всего, поскольку уязвимость требует совпадения двух ролей у разных людей.

Отдельная мера - просмотреть уже настроенные пользовательские инструменты. Все адреса в них должны вести на доверенные серверы. Если в списке есть незнакомые домены, стоит выяснить, кто их добавил и зачем. Токен, отправленный на чужой адрес, дает доступ к данным и действиям от имени запустившего его сотрудника. Смена пароля не всегда закрывает подобные случаи, поэтому настройки инструментов проверяют отдельно от учетных записей.

Ошибку нашел исследователь Kuniyoshi Noguchi (KuniNogu), его отметили в благодарностях бюллетеня. Такие находки приходят из аудита новых компонентов, которые появляются быстрее, чем к ним адаптируют политики безопасности. MCP Server - молодой продукт, и внимание к нему растет вместе с распространением инструментов на основе моделей искусственного интеллекта.

Похожие дефекты возникают там, где корпоративные платформы обрастают надстройками для работы с моделями искусственного интеллекта. Инструменты и агенты получают доступ к чувствительным системам, а разграничение прав и проверка исходящих запросов отстают. Ошибка в Splunk выглядит скромно на фоне других уязвимостей, но показывает, насколько важно следить за тем, куда компоненты платформы отправляют учетные данные. Ограничение исходящих соединений и проверка адресов в настройках снижают риск даже при появлении новых подобных уязвимостей.

Ссылки

Комментарии: 0