Ad

CVE-2026-76395

HIGH CVSS 3.1: 8,8 EPSS 0.49%
Обновлено 26 августа 2026
Splunk
Параметр Значение
CVSS 8,8 (HIGH)
Уязвимые версии 5.7.0 — 6.0.0
Устранено в версии 6.0.0
Тип уязвимости CWE-502 (Десериализация недоверенных данных)
Поставщик Splunk
Публичный эксплойт Нет

В версиях Splunk AI Toolkit ниже 6.0.0 пользователь, обладающий «мощной» ролью Splunk, мог выполнять произвольный код на сервере Splunk, загружая файл модели, содержащий созданные разреженные матричные данные. Десериализация ненадежных данных возможна, поскольку кодек модели в Splunk AI Toolkit десериализует разреженные матричные данные без защиты от встроенного содержимого Pickle. Дополнительную информацию см. в разделе «Устранение неполадок набора инструментов машинного обучения Splunk» (https://help.splunk.com/en/splunk-cloud-platform/apply-machine-learning/machine-learning-toolkit-user-guide/5.5.0/troubleshooting-mltk/troubleshoot-the-splunk-machine-learning-toolkit) в документации Splunk.

Показать оригинальное описание (EN)

In Splunk AI Toolkit versions below 6.0.0, a user who holds the "power" Splunk role could execute arbitrary code on the Splunk server by loading a model file containing crafted sparse matrix data. The deserialization of untrusted data is possible because a model codec in Splunk AI Toolkit deserializes sparse matrix data without guarding against embedded pickle content. For more information see Troubleshoot the Splunk Machine Learning Toolkit (https://help.splunk.com/en/splunk-cloud-platform/apply-machine-learning/machine-learning-toolkit-user-guide/5.5.0/troubleshooting-mltk/troubleshoot-the-splunk-machine-learning-toolkit) in the Splunk documentation.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Splunk Ai_Toolkit
cpe:2.3:a:splunk:ai_toolkit:*:*:*:*:*:*:*:*
5.7.0 6.0.0