Ad

CVE-2026-76393

MEDIUM CVSS 3.1: 5,9 EPSS 0.14%
Обновлено 26 августа 2026
Splunk
Параметр Значение
CVSS 5,9 (MEDIUM)
Уязвимые версии 5.7.0 — 6.0.0
Устранено в версии 6.0.0
Тип уязвимости CWE-362 (Состояние гонки)
Поставщик Splunk
Публичный эксплойт Нет

В версиях Splunk AI Toolkit ниже 6.0.0 пользователь, который может загружать модели, может перезаписать модель, загружаемую другим пользователем, отправив одновременный запрос на загрузку для того же имени модели, в результате чего результирующая запись поиска модели будет ссылаться на контент, контролируемый злоумышленником. Состояние гонки возможно, поскольку Splunk AI Toolkit не проверяет принадлежность загруженного контента запросу, который создает запись поиска модели. Дополнительную информацию см. в разделе «Устранение неполадок набора инструментов машинного обучения Splunk» (https://help.splunk.com/en/splunk-cloud-platform/apply-machine-learning/machine-learning-toolkit-user-guide/5.5.0/troubleshooting-mltk/troubleshoot-the-splunk-machine-learning-toolkit) в документации Splunk.

Показать оригинальное описание (EN)

In Splunk AI Toolkit versions below 6.0.0, a user who can upload models could overwrite a model being uploaded by another user by sending a concurrent upload request for the same model name, causing the resulting model lookup entry to reference attacker-controlled content. The race condition is possible because Splunk AI Toolkit does not verify that the uploaded content belongs to the request that creates the model lookup entry. For more information see Troubleshoot the Splunk Machine Learning Toolkit (https://help.splunk.com/en/splunk-cloud-platform/apply-machine-learning/machine-learning-toolkit-user-guide/5.5.0/troubleshooting-mltk/troubleshoot-the-splunk-machine-learning-toolkit) in the Splunk documentation.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Splunk Ai_Toolkit
cpe:2.3:a:splunk:ai_toolkit:*:*:*:*:*:*:*:*
5.7.0 6.0.0