Splunk - CVE-2026-76268

Date de publication :

Il s'agit d'une vulnérabilité dans l'API REST de Patroni de Splunk Enterprise. Cette API est exposée sur un membre d'un search head cluster.

Splunk Enterprise est une plateforme de collecte, d'indexation, de recherche et d'analyse de données machine et de journaux. Elle sert à la supervision, à l'analyse de sécurité et à l'exploitation de grands volumes de données. Elle peut être déployée en cluster, dont des clusters de têtes de recherche (search head cluster).

Elle n'exige aucune authentification pour des opérations de configuration critiques. Le contournement de l'éditeur vise le sidecar PostgreSQL, utilisé par Edge Processor, OpAmp et les pipelines de données SPL2. Le composant concerné est donc lié à ce sidecar. L'attaquant n'a besoin que d'un accès réseau à l'API. L'attaque est réalisable à distance, avec une complexité faible, sans authentification et sans interaction de l'utilisateur. Seules les branches 10.4 et 10.2 sont touchées.

Elle permet à un attaquant distant non authentifié d'exécuter des commandes système de son choix sur le nœud, avec un impact élevé sur la confidentialité, l'intégrité et la disponibilité.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Oui

Risques

Exécution de code arbitraire (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-306 : Missing Authentication for Critical Function

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   Splunk Enterprise branche 10.4 versions 10.4.0 jusqu'à 10.4.2 (antérieures à 10.4.3)
•   Splunk Enterprise branche 10.2 versions 10.2.0 jusqu'à 10.2.6 (antérieures à 10.2.7)

Contournement provisoire

•   Branche 10.4 : désactiver le sidecar PostgreSQL en mettant disabled = true dans la section [postgres] de $SPLUNK_HOME/etc/system/local/server.conf, puis redémarrer Splunk Enterprise. La mesure est valable si Edge Processor, OpAmp et les pipelines de données SPL2 ne sont pas utilisés.
•   Branche 10.2 : même mesure, avec les mêmes conditions.

Solutions ou recommandations

•   Branche 10.4 : Splunk Enterprise versions 10.4.3 et supérieures
•   Branche 10.2 : Splunk Enterprise versions 10.2.7 et supérieures