Splunk - CVE-2026-76310
Date de publication :
Il s'agit d'une vulnérabilité de contrôle d'accès incorrect dans la fonctionnalité de rapports embarqués de Splunk Enterprise.
Splunk Enterprise est une plateforme logicielle de collecte, d'indexation et d'analyse de données machine. Elle propose des fonctions de recherche, de corrélation et de visualisation au moyen d'un langage de requête propriétaire, ainsi que la génération de rapports et de tableaux de bord accessibles via une interface web.
Un rapport peut être intégré dans une page web externe au moyen d'un jeton d'authentification dédié, distinct des identifiants habituels de connexion. Ce jeton ne donne normalement accès qu'au résultat du rapport concerné. Le point d'API REST chargé de fournir ce résultat ne bloque pas les demandes de téléchargement de l'archive de dispatch du job de recherche associé. Cette archive contient du matériel de session exploitable pour usurper l'identité du propriétaire du rapport. Un attaquant en possession d'un simple jeton de rapport embarqué peut ainsi récupérer cette archive sans posséder de compte Splunk valide.
Elle permet à un utilisateur non authentifié d'accéder à l'ensemble des données du propriétaire du rapport et de réaliser des actions administratives si ce dernier détient le rôle admin.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Oui
Atteinte à la confidentialité des données
Exploitation
CWE-284 : Improper Access Control
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• Splunk Enterprise versions 10.4 antérieures à 10.4.2
• Splunk Enterprise versions 10.2 antérieures à 10.2.6
• Splunk Enterprise versions 10.0 antérieures à 10.0.9
• Splunk Enterprise versions 9.4 antérieures à 9.4.14
Contournement provisoire
Solutions ou recommandations
• Splunk Enterprise versions 10.2.6 et supérieures
• Splunk Enterprise versions 10.0.9 et supérieures
• Splunk Enterprise versions 9.4.14 et supérieures