CVE-2026-20251: Luka w Splunk umożliwiająca zdalne wykonanie kodu

Wykryto krytyczną lukę RCE w Splunk umożliwiającą zdalne wykonanie kodu przez użytkowników bez uprawnień admina. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-20251CVSS 8.8Runtime

CVE-2026-20251: Luka w Splunk umożliwiająca zdalne wykonanie kodu

Wykryto krytyczną lukę RCE w Splunk umożliwiającą zdalne wykonanie kodu przez użytkowników bez uprawnień admina. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
97.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
splunk

Co wiadomo

W starszych wersjach Splunk Enterprise, Splunk Cloud Platform oraz Splunk Secure Gateway wykryto lukę umożliwiającą zdalne wykonanie kodu przez użytkownika o niskich uprawnieniach. Problem wynika z niebezpiecznej deserializacji danych w App Key Value Store za pomocą biblioteki 'jsonpickle', co pozwala na rekonstrukcję dowolnych obiektów Python z niezweryfikowanego JSON.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 8.8) pozwala atakującemu bez uprawnień administracyjnych na zdalne wykonanie kodu, co może prowadzić do przejęcia kontroli nad systemem Splunk. Operatorzy IT powinni traktować tę podatność priorytetowo, gdyż może ona zagrozić integralności i dostępności środowiska monitoringu oraz analizy danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze zweryfikowanie i wdrożenie dostępnych aktualizacji Splunk zgodnie z wersjami naprawczymi wskazanymi przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do aplikacji Splunk Secure Gateway, monitorować logi pod kątem podejrzanej aktywności oraz stosować zasady minimalnych uprawnień dla użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS