Ad

CVE-2026-76354

HIGH CVSS 3.1: 8,1 EPSS 0.25%
Обновлено 21 августа 2026
Splunk
Параметр Значение
CVSS 8,1 (HIGH)
Уязвимые версии 10.0.0 — 9.4.14
Устранено в версии 9.4.14
Тип уязвимости CWE-158
Поставщик Splunk
Публичный эксплойт Нет

В версиях Splunk Enterprise ниже 10.4.2, 10.2.6, 10.0.9 и 9.4.14 пользователь, который не имеет ролей Splunk «администратор» или «право», может повлиять на целостность и доступность системы, отправив созданный запрос API передачи репрезентативного состояния (REST), который удаляет или временно перезаписывает файлы, доступные для записи учетной записью пользователя, запускающей процессы Splunk Enterprise на члене головного кластера поиска, не являющемся капитаном. Уязвимость возможна, поскольку репликация пакета Search Head Clustering не проверяет имя реплицируемого файла пакета и не нейтрализует NUL-байты перед созданием пути к членскому пакету. Для получения дополнительной информации см. «О кластеризации головок поиска» (https://help.splunk.com/en/splunk-enterprise/administer/distributed-search/10.4/overview-of-search-head-clustering/about-search-head-clustering), «Определение ролей на платформе Splunk с возможностями». (https://help.splunk.com/en/splunk-enterprise/administer/manage-users-and-security/10.4/manage-splunk-platform-users-and-roles/define-roles-on-the-splunk-platform-with-capabilities) и учетные записи службы Secure Splunk Enterprise (https://help.splunk.com/en/splunk-enterprise/administer/manage-users-and-security/9.0/install-splunk-enterprise-securely/secure-splunk-enterprise-service-accounts) в документации Splunk.

Показать оригинальное описание (EN)

In Splunk Enterprise versions below 10.4.2, 10.2.6, 10.0.9, and 9.4.14, a user who does not hold the "admin" or "power" Splunk roles could affect system integrity and availability by sending a crafted Representational State Transfer (REST) API request that deletes or temporarily overwrites files writable by the user account running Splunk Enterprise processes on a non-captain search head cluster member. The vulnerability is possible because Search Head Clustering bundle replication does not validate the name of a replicated bundle file or neutralize NUL bytes before constructing the member bundle path. For more information see About search head clustering (https://help.splunk.com/en/splunk-enterprise/administer/distributed-search/10.4/overview-of-search-head-clustering/about-search-head-clustering), Define roles on the Splunk platform with capabilities (https://help.splunk.com/en/splunk-enterprise/administer/manage-users-and-security/10.4/manage-splunk-platform-users-and-roles/define-roles-on-the-splunk-platform-with-capabilities), and Secure Splunk Enterprise service accounts (https://help.splunk.com/en/splunk-enterprise/administer/manage-users-and-security/9.0/install-splunk-enterprise-securely/secure-splunk-enterprise-service-accounts) in the Splunk documentation.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 4

Конфигурация От (включительно) До (исключительно)
Splunk Splunk
cpe:2.3:a:splunk:splunk:*:*:*:*:enterprise:*:*:*
9.4.0 9.4.14
Splunk Splunk
cpe:2.3:a:splunk:splunk:*:*:*:*:enterprise:*:*:*
10.0.0 10.0.9
Splunk Splunk
cpe:2.3:a:splunk:splunk:*:*:*:*:enterprise:*:*:*
10.2.0 10.2.6
Splunk Splunk
cpe:2.3:a:splunk:splunk:*:*:*:*:enterprise:*:*:*
10.4.0 10.4.2