Ad

CVE-2026-76322

HIGH CVSS 3.1: 8,0 EPSS 0.29%
Обновлено 27 августа 2026
Splunk
Параметр Значение
CVSS 8,0 (HIGH)
Уязвимые версии 10.0.0 — 9.4.14
Устранено в версии 9.4.14
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Splunk
Публичный эксплойт Нет

В версиях Splunk Enterprise ниже 10.4.2, 10.2.6, 10.0.9 и 9.4.14 пользователь, владеющий ролью Splunk «пользователь», может создать панель мониторинга Dashboard Studio, которая запускает управляемый злоумышленником язык обработки поиска (SPL) для другого аутентифицированного пользователя. SPL, контролируемый злоумышленником, может получить доступ ко всем важным данным и повлиять на целостность и доступность системы. Уязвимость возможна, поскольку Dashboard Studio не обеспечивает последовательно ожидаемую границу авторизации видимости приложения до того, как параметры поискового запроса панели мониторинга достигнут диспетчеризации поиска.

Эта уязвимость требует от злоумышленника фишинга пострадавшего пользователя, обманом заставляя его инициировать запрос в своем браузере. Пользователь, обладающий ролью «пользователь» Splunk, не должен иметь возможности использовать уязвимость по своему желанию. Дополнительные сведения см. в разделе Создание визуализаций на основе поиска с помощью ds.search (https://help.splunk.com/en/splunk-enterprise/create-dashboards-and-reports/dashboard-studio/10.4/use-data-sources/create-search-based-visualizations-with-ds.search) в документации Splunk.

Показать оригинальное описание (EN)

In Splunk Enterprise versions below 10.4.2, 10.2.6, 10.0.9, and 9.4.14, a user who holds the "user" Splunk role could craft a Dashboard Studio dashboard that runs attacker-controlled Search Processing Language (SPL) for another authenticated user. The attacker-controlled SPL could access all relevant data and affect system integrity and availability. The vulnerability is possible because Dashboard Studio does not consistently enforce the expected app-visibility authorization boundary before dashboard search query options reach search dispatch. The vulnerability requires the attacker to phish the affected user by tricking them into initiating a request within their browser. The user who holds the "user" Splunk role should not be able to exploit the vulnerability at will. For more information see Create search-based visualizations with ds.search (https://help.splunk.com/en/splunk-enterprise/create-dashboards-and-reports/dashboard-studio/10.4/use-data-sources/create-search-based-visualizations-with-ds.search) in the Splunk documentation.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 4

Конфигурация От (включительно) До (исключительно)
Splunk Splunk
cpe:2.3:a:splunk:splunk:*:*:*:*:enterprise:*:*:*
9.4.0 9.4.14
Splunk Splunk
cpe:2.3:a:splunk:splunk:*:*:*:*:enterprise:*:*:*
10.0.0 10.0.9
Splunk Splunk
cpe:2.3:a:splunk:splunk:*:*:*:*:enterprise:*:*:*
10.2.0 10.2.6
Splunk Splunk
cpe:2.3:a:splunk:splunk:*:*:*:*:enterprise:*:*:*
10.4.0 10.4.2