CVE-2026-20251: Luka w Splunk umożliwiająca zdalne wykonanie kodu
Wykryto krytyczną lukę RCE w Splunk umożliwiającą zdalne wykonanie kodu przez użytkowników bez uprawnień admina. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 97.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- splunk
Co wiadomo
W starszych wersjach Splunk Enterprise, Splunk Cloud Platform oraz Splunk Secure Gateway wykryto lukę umożliwiającą zdalne wykonanie kodu przez użytkownika o niskich uprawnieniach. Problem wynika z niebezpiecznej deserializacji danych w App Key Value Store za pomocą biblioteki 'jsonpickle', co pozwala na rekonstrukcję dowolnych obiektów Python z niezweryfikowanego JSON.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 8.8) pozwala atakującemu bez uprawnień administracyjnych na zdalne wykonanie kodu, co może prowadzić do przejęcia kontroli nad systemem Splunk. Operatorzy IT powinni traktować tę podatność priorytetowo, gdyż może ona zagrozić integralności i dostępności środowiska monitoringu oraz analizy danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze zweryfikowanie i wdrożenie dostępnych aktualizacji Splunk zgodnie z wersjami naprawczymi wskazanymi przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do aplikacji Splunk Secure Gateway, monitorować logi pod kątem podejrzanej aktywności oraz stosować zasady minimalnych uprawnień dla użytkowników.