CVE-2026-20166

MEDIUM CVSS 3.1: 5,4 EPSS 0.03%
Обновлено 11 марта 2026
Splunk
Параметр Значение
CVSS 5,4 (MEDIUM)
Тип уязвимости CWE-200 (Раскрытие информации)
Поставщик Splunk
Публичный эксплойт Нет

В версиях Splunk Enterprise ниже 10.2.1 и 10.0.4, а также в версиях Splunk Cloud Platform ниже 10.2.2510.5, 10.1.2507.16 и 10.0.2503.12 пользователь с низким уровнем привилегий, не имеющий ролей Splunk «администратор» или «право», может получить токен доступа к Observability Cloud API через Discover Splunk Observability. Облачное приложение из-за неправильного контроля доступа. Эта уязвимость не затрагивает версии Splunk Enterprise ниже 9.4.9 и 9.3.10, поскольку приложение Discover Splunk Observability Cloud не входит в состав Splunk Enterprise.

Показать оригинальное описание (EN)

In Splunk Enterprise versions below 10.2.1 and 10.0.4, and Splunk Cloud Platform versions below 10.2.2510.5, 10.1.2507.16, and 10.0.2503.12, a low-privileged user that does not hold the "admin" or "power" Splunk roles could retrieve the Observability Cloud API access token through the Discover Splunk Observability Cloud app due to improper access control. This vulnerability does not affect Splunk Enterprise versions below 9.4.9 and 9.3.10 because the Discover Splunk Observability Cloud app does not come with Splunk Enterprise.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1