Splunk - CVE-2026-76310

Date de publication :

Il s'agit d'une vulnérabilité de contrôle d'accès incorrect dans la fonctionnalité de rapports embarqués de Splunk Enterprise.

Splunk Enterprise est une plateforme logicielle de collecte, d'indexation et d'analyse de données machine. Elle propose des fonctions de recherche, de corrélation et de visualisation au moyen d'un langage de requête propriétaire, ainsi que la génération de rapports et de tableaux de bord accessibles via une interface web.

Un rapport peut être intégré dans une page web externe au moyen d'un jeton d'authentification dédié, distinct des identifiants habituels de connexion. Ce jeton ne donne normalement accès qu'au résultat du rapport concerné. Le point d'API REST chargé de fournir ce résultat ne bloque pas les demandes de téléchargement de l'archive de dispatch du job de recherche associé. Cette archive contient du matériel de session exploitable pour usurper l'identité du propriétaire du rapport. Un attaquant en possession d'un simple jeton de rapport embarqué peut ainsi récupérer cette archive sans posséder de compte Splunk valide.

Elle permet à un utilisateur non authentifié d'accéder à l'ensemble des données du propriétaire du rapport et de réaliser des actions administratives si ce dernier détient le rôle admin.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Oui

Risques

Atteinte à la confidentialité des données

Exploitation

La vulnérabilité exploitée est du type
CWE-284 : Improper Access Control

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   Splunk Enterprise versions 10.4 antérieures à 10.4.2
•   Splunk Enterprise versions 10.2 antérieures à 10.2.6
•   Splunk Enterprise versions 10.0 antérieures à 10.0.9
•   Splunk Enterprise versions 9.4 antérieures à 9.4.14

Contournement provisoire

Désactiver globalement l'intégration de rapports en positionnant allowEmbedTokenAuth = false dans le fichier de configuration server.conf, pour les instances n'utilisant pas la fonctionnalité de rapports embarqués.

Solutions ou recommandations

•   Splunk Enterprise versions 10.4.2 et supérieures
•   Splunk Enterprise versions 10.2.6 et supérieures
•   Splunk Enterprise versions 10.0.9 et supérieures
•   Splunk Enterprise versions 9.4.14 et supérieures