Ad

CVE-2026-76404

CRITICAL CVSS 3.1: 9,1 EPSS 0.56%
Обновлено 24 августа 2026
Splunk
Параметр Значение
CVSS 9,1 (CRITICAL)
Уязвимые версии до 1.2.1
Устранено в версии 1.2.1
Тип уязвимости CWE-502 (Десериализация недоверенных данных)
Поставщик Splunk
Публичный эксплойт Нет

В версиях приложения Splunk MCP Server ниже 1.2.1 пользователь с ролью Splunk «admin» может выполнять произвольные команды в базовой операционной системе. Уязвимость возможна из-за отсутствия проверки входных данных в компоненте управления учетными данными приложения, который десериализует сохраненные данные без проверки того, соответствует ли содержимое ожидаемому типу.

Показать оригинальное описание (EN)

In Splunk MCP Server app versions below 1.2.1, a user who holds the "admin" Splunk role could execute arbitrary commands on the underlying operating system. The vulnerability is possible because of missing input validation in the app's credential management component, which deserializes stored data without checking whether the content is of the expected type.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Splunk Model_Context_Protocol_Server
cpe:2.3:a:splunk:model_context_protocol_server:*:*:*:*:*:*:*:*
1.2.1