Splunk MCP Server версий ниже 1.2.1 отправляет токен аутентификации пользователя на адрес, указанный в настройках пользовательского инструмента. Если адресом управляет злоумышленник, он получит токен и сможет читать данные и совершать действия от имени того, кто запустил инструмент. Оценка уязвимости - 5.3 по шкале CVSS 3.1, это средняя степень опасности. Бюллетень SVD-2026-1004 опубликован 7 октября 2026 года, сама проблема описана под идентификатором CVE-2026-76286.
Уязвимость CVE-2026-76286
MCP Server работает как связующее звено между платформой Splunk и внешними инструментами. Он опирается на протокол MCP (Model Context Protocol, способ подключения внешних инструментов к моделям искусственного интеллекта). Администраторы описывают инструменты в конфигурации, а запускают их другие сотрудники. Права на настройку и права на запуск разведены по двум полномочиям: mcp_tool_admin и mcp_tool_execute. Полномочие здесь означает разрешение на конкретную операцию, которое выдается вместе с ролью.
Механика ошибки относится к классу подделки серверных запросов (SSRF, когда сервер сам обращается по адресу, выбранному атакующим). При запуске пользовательского инструмента сервер формирует запрос к веб-адресу из настроек инструмента. К запросу прикладывается токен аутентификации того сотрудника, который запустил инструмент. Проверки, кому принадлежит адрес, не происходит. Значит, достаточно вписать в настройки сервер злоумышленника, чтобы получить рабочий токен. Токен заменяет пароль при программных обращениях к платформе. Его утечка дает чужому такой же доступ, как и компрометация учетной записи сотрудника.
Условия эксплуатации узкие. Нужен пользователь с ролью, где есть mcp_tool_execute, и нужен он сам: без его участия запуск инструмента не проходит. Атака идет по сети, сложность высокая, привилегии высокие, требуется действие со стороны пользователя. Ущерб для конфиденциальности Splunk оценивает как высокий, для целостности и доступности - как низкий. Даже средний рейтинг не отменяет того, что утечка токена открывает путь к платформе.
Пострадать могут организации, которые развернули MCP Server и дали к нему доступ нескольким командам. Разделение на тех, кто настраивает инструменты, и тех, кто их запускает, типично для крупных компаний. Так устроены центры мониторинга, аналитические группы и подразделения, собирающие журналы событий в Splunk. Платформа хранит журналы работы инфраструктуры, поэтому доступ к ней раскрывает внутреннее устройство сети. Чем шире права у запускающего пользователя, тем больше данных окажется под угрозой. Токен действует в пределах учетной записи и всех ее ролей.
Сведений о реальных атаках с использованием этой ошибки в бюллетене нет. Ограничивает риск и то, что злоумышленнику нужен доступ к настройкам инструментов. Внешний нарушитель такие права получает редко. Опаснее сценарий с внутренним пользователем или с чужой учетной записью администратора, у которой уже есть mcp_tool_admin. Тогда второй участник схемы просто запускает подготовленный инструмент.
Splunk закрыла проблему в версии 1.2.1. Администраторам стоит обновить MCP Server до 1.2.1 или выше. Если обновление откладывается, приложение можно отключить или удалить: без него уязвимый код не работает. Полезно проверить, у каких ролей есть полномочия mcp_tool_admin и mcp_tool_execute, и сузить круг сотрудников с такими правами. Подход с минимально необходимыми привилегиями здесь работает лучше всего, поскольку уязвимость требует совпадения двух ролей у разных людей.
Отдельная мера - просмотреть уже настроенные пользовательские инструменты. Все адреса в них должны вести на доверенные серверы. Если в списке есть незнакомые домены, стоит выяснить, кто их добавил и зачем. Токен, отправленный на чужой адрес, дает доступ к данным и действиям от имени запустившего его сотрудника. Смена пароля не всегда закрывает подобные случаи, поэтому настройки инструментов проверяют отдельно от учетных записей.
Ошибку нашел исследователь Kuniyoshi Noguchi (KuniNogu), его отметили в благодарностях бюллетеня. Такие находки приходят из аудита новых компонентов, которые появляются быстрее, чем к ним адаптируют политики безопасности. MCP Server - молодой продукт, и внимание к нему растет вместе с распространением инструментов на основе моделей искусственного интеллекта.
Похожие дефекты возникают там, где корпоративные платформы обрастают надстройками для работы с моделями искусственного интеллекта. Инструменты и агенты получают доступ к чувствительным системам, а разграничение прав и проверка исходящих запросов отстают. Ошибка в Splunk выглядит скромно на фоне других уязвимостей, но показывает, насколько важно следить за тем, куда компоненты платформы отправляют учетные данные. Ограничение исходящих соединений и проверка адресов в настройках снижают риск даже при появлении новых подобных уязвимостей.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2026-76286
- https://advisory.splunk.com/advisories/SVD-2026-1004