Ad

CVE-2026-76346

MEDIUM CVSS 3.1: 5,4 EPSS 0.19%
Обновлено 21 августа 2026
Splunk
Параметр Значение
CVSS 5,4 (MEDIUM)
Уязвимые версии 10.0.0 — 9.4.14
Устранено в версии 9.4.14
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Splunk
Публичный эксплойт Нет

В версиях Splunk Enterprise ниже 10.4.2, 10.2.6, 10.0.9 и 9.4.14 пользователь, обладающий «мощной» ролью Splunk, может сохранить вредоносный сценарий в параметрах формата спарклайна информационной панели и выполнить несанкционированный JavaScript в браузере другого пользователя, просматривающего информационную панель. Если другой пользователь имеет роль «администратора» Splunk, сценарий может получить доступ ко всем соответствующим данным, доступным через Splunk Web, и выполнять действия с разрешениями этого пользователя. Уязвимость возможна, поскольку Splunk Web не ограничивает разрешенные параметры визуализации информационной панели безопасными настройками презентации и не экранирует значения всплывающей подсказки перед их отображением.

Эта уязвимость требует от злоумышленника фишинга пострадавшего пользователя, обманом заставляя его инициировать запрос в своем браузере. Пользователь, обладающий ролью Splunk «власть», не должен иметь возможности использовать уязвимость по своему желанию. Дополнительные сведения см. в разделе О настройке доступа пользователей на основе ролей (https://help.splunk.com/en/splunk-enterprise/administer/manage-users-and-security/10.2/manage-splunk-platform-users-and-roles/about-configuring-role-based-user-access) в документации Splunk.

Показать оригинальное описание (EN)

In Splunk Enterprise versions below 10.4.2, 10.2.6, 10.0.9, and 9.4.14, a user who holds the "power" Splunk role could store a malicious script in dashboard sparkline format options and execute unauthorized JavaScript in the browser of another user who views the dashboard. If the other user holds the "admin" Splunk role, the script could access all relevant data available through Splunk Web and perform actions with that user's permissions. The vulnerability is possible because Splunk Web does not limit the permitted dashboard visualization options to safe presentation settings and does not escape tooltip values before rendering them. The vulnerability requires the attacker to phish the affected user by tricking them into initiating a request within their browser. The user who holds the "power" Splunk role should not be able to exploit the vulnerability at will. For more information see About configuring role-based user access (https://help.splunk.com/en/splunk-enterprise/administer/manage-users-and-security/10.2/manage-splunk-platform-users-and-roles/about-configuring-role-based-user-access) in the Splunk documentation.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 4

Конфигурация От (включительно) До (исключительно)
Splunk Splunk
cpe:2.3:a:splunk:splunk:*:*:*:*:enterprise:*:*:*
9.4.0 9.4.14
Splunk Splunk
cpe:2.3:a:splunk:splunk:*:*:*:*:enterprise:*:*:*
10.0.0 10.0.9
Splunk Splunk
cpe:2.3:a:splunk:splunk:*:*:*:*:enterprise:*:*:*
10.2.0 10.2.6
Splunk Splunk
cpe:2.3:a:splunk:splunk:*:*:*:*:enterprise:*:*:*
10.4.0 10.4.2