В Splunk Enterprise выявлены многочисленные уязвимости, охватывающие практически весь спектр угроз: от межсайтового скриптинга до удаленного выполнения кода. Самые высокие оценки CVSS (система оценки серьезности уязвимостей) получили проблемы, связанные с механизмом встроенных отчетов.
Детали уязвимостей
Три уязвимости с баллом 9.4 позволяют неаутентифицированному пользователю, завладевшему токеном встроенного отчета, загрузить архив задания поиска, восстановить сессионные данные и получить доступ ко всем данным владельца отчета. Если владелец обладает правами администратора, злоумышленник может выполнять административные действия. Причина в том, что механизм встроенных отчетов не блокирует запросы на загрузку архивов через REST API и включает чувствительные сессионные данные в архивируемые данные поиска. Для одной из уязвимостей достаточно прочитать HTML-код страницы, на которой опубликован отчет, чтобы восстановить сессионные данные. В качестве временной меры можно отключить встроенные отчеты глобально, установив параметр allowEmbedTokenAuth в значение false в файле server.conf, если эта функция не используется.
Отдельную группу составляют уязвимости, ведущие к удаленному выполнению кода. Одна из них связана с REST API: пользователь без прав администратора может загрузить вредоносный пакет знаний и заставить систему использовать его при распределенном поиске. Другая возникает при обработке конфигурации Splunk Web Manager: подстановка специально сформированного содержимого позволяет выполнить произвольный код. Проблемы также обнаружены в механизме федеративного поиска и в настройке PDF-вложений для почтовых оповещений. В последнем случае пользователь с правом планирования поисков может сконфигурировать вложение так, что при выполнении оповещения код запустится с системными привилегиями. Почти все сценарии требуют наличия учетной записи с низкими правами, однако эффект от эксплуатации сопоставим с полным захватом системы.
Ряд уязвимостей связан с обходом защитных механизмов языка поисковых запросов SPL (Search Processing Language, язык поиска событий в Splunk). В нескольких компонентах, включая редактор наборов данных и панель задач, система не применяет ограничения на выполнение опасных команд, из-за чего пользователь с минимальными правами может внедрить произвольный код, который выполнится в контексте другого пользователя. Другая группа проблем - межсайтовый скриптинг: сохраненные вредоносные скрипты срабатывают в браузере жертвы при открытии ссылок или наведении курсора на элементы дашбордов. Помимо этого, в продукте найдены SQL-инъекции, подмена пути, позволяющая записывать файлы в произвольные каталоги на хосте, а также уязвимость, связанная с использованием жестко заданного криптографического ключа при регистрации мобильного приложения.
Часть уязвимостей затрагивает только свежие версии. Например, в Splunk Enterprise для Windows локальный пользователь может перехватить аутентификационные токены дочерних процессов, если успеет захватить порт управления до запуска службы. В компоненте Splunk Secure Gateway найдены проблемы с доступом к секретным ключам и подменой запросов к внутренним сервисам, причем для этого компонента выпущены отдельные исправления в версиях 3.10.9, 3.9.23 и 3.8.70. Кроме того, неаутентифицированный пользователь может прочитать конфигурации конвейеров Edge Processor, а также получить метрики сервиса без каких-либо учетных данных.
Splunk Enterprise - одна из самых распространенных платформ для сбора и анализа машинных данных, ее используют в том числе для построения систем мониторинга информационной безопасности. Это делает продукт привлекательной целью: атакующий, получивший контроль над Splunk, может получить доступ к логам, учетным данным и другой чувствительной информации. На данный момент нет подтвержденных данных об эксплуатации этих уязвимостей в реальных атаках, однако широкий набор векторов и наличие оценок максимального уровня делают обновление обязательным.
Затронутыми версиями являются Splunk Enterprise 9.4 (от 9.4.0 до 9.4.13), 10.0 (от 10.0.0 до 10.0.8), 10.2 (от 10.2.0 до 10.2.5) и 10.4 (от 10.4.0 до 10.4.1). Разработчики исправили проблемы в версиях 9.4.14, 10.0.9, 10.2.6 и 10.4.2, пользователям рекомендуется перейти на них или более новые сборки. Для двух уязвимостей требуются дополнительные действия. CVE-2026-76338, связанная с подделкой сессионного токена в распределенном поиске, закрывается только после установки параметра strictPeerNameValidation в значение true в файле authentication.conf на всех узлах и перезапуска. CVE-2026-76352, позволяющая создавать скриптовые справочные таблицы и выполнять код, требует после обновления установить параметр scripted_lookup_raw_write_enforcement в значение block в файле limits.conf. Если обновление невозможно, часть проблем можно смягчить, отключив Splunk Web или удалив приложение Splunk Secure Gateway, когда оно не используется. Для уязвимостей в Edge Processor также доступна временная мера - отключение этого компонента.
Масштаб исправлений свидетельствует о смещении фокуса атак на платформы анализа данных: уязвимости в них позволяют не только скомпрометировать отдельный сервис, но и получить доступ к агрегированной информации из множества источников. Организациям, использующим Splunk Enterprise, стоит рассматривать это обновление как приоритетное.
Ссылки