Ad

CVE-2026-76387

HIGH CVSS 3.1: 8,1 EPSS 0.28%
Обновлено 25 августа 2026
Splunk
Параметр Значение
CVSS 8,1 (HIGH)
Уязвимые версии до 8.6.1
Устранено в версии 8.6.1
Тип уязвимости CWE-20 (Неправильная проверка ввода)
Поставщик Splunk
Публичный эксплойт Нет

В версиях Splunk Enterprise Security ниже 8.6.1 пользователь, владеющий ролью Splunk Enterprise Security, содержащей возможность mc_investigation_read, может внедрить язык обработки поиска (SPL) через поисковые фильтры очереди аналитиков, обеспечивая доступ ко всем соответствующим данным и целостности системы, доступным для запланированных поисков, выполняемых для этого пользователя. Уязвимость возможна, поскольку обработка фильтра поиска в очереди аналитика не проверяет имена полей фильтра перед включением полей в поиск SPL. Для получения дополнительной информации см.

Пользователи и роли для Splunk Enterprise Security (https://help.splunk.com/en/splunk-enterprise-security-8/install/8.4/installation/users-and-roles-for-splunk-enterprise-security), Управление рабочими процессами аналитиков с помощью очереди аналитиков в Splunk Enterprise Security. (https://help.splunk.com/en/splunk-enterprise-security-8/administer/8.4/mission-control/manage-analyst-workflows-using-the-analyst-queue-in-splunk-enterprise-security) и Обзор управления полетами в Splunk Enterprise Security (https://help.splunk.com/en/splunk-enterprise-security-8/user-guide/8.5/mission-control/overview-of-mission-control-in-splunk-enterprise-security) в документации Splunk.

Показать оригинальное описание (EN)

In Splunk Enterprise Security versions below 8.6.1, a user who holds a Splunk Enterprise Security role that contains the mc_investigation_read capability could inject Search Processing Language (SPL) through Analyst Queue search filters, allowing for access to all relevant data and system integrity available to the scheduled searches that run for that user. The vulnerability is possible because the Analyst Queue search filter handling does not validate filter field names before the fields are included in SPL searches. For more information see Users and roles for Splunk Enterprise Security (https://help.splunk.com/en/splunk-enterprise-security-8/install/8.4/installation/users-and-roles-for-splunk-enterprise-security), Manage analyst workflows using the analyst queue in Splunk Enterprise Security (https://help.splunk.com/en/splunk-enterprise-security-8/administer/8.4/mission-control/manage-analyst-workflows-using-the-analyst-queue-in-splunk-enterprise-security), and Overview of Mission Control in Splunk Enterprise Security (https://help.splunk.com/en/splunk-enterprise-security-8/user-guide/8.5/mission-control/overview-of-mission-control-in-splunk-enterprise-security) in the Splunk documentation.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Splunk Enterprise_Security
cpe:2.3:a:splunk:enterprise_security:*:*:*:*:*:*:*:*
8.6.1