Kritisk kommandoinjeksjon i Splunk AI Toolkit
Splunk har publisert SVD-2026-0614 for CVE-2026-20266, en kritisk sårbarhet for kommandoinjeksjon i Splunk AI Toolkit i versjoner under 5.7.4. Utnyttelse krever en bruker med administratorrollen i Splunk, men gir da mulighet til å kjøre vilkårlige operativsystemkommandoer på verten som kjører Splunk Enterprise, gjennom usikker skallkjøring i konfigurasjonshjelperen btool. Splunk rettet feilen i AI Toolkit 5.7.4 og anbefaler å avinstallere tilleggsmodulen dersom oppgradering ikke er mulig.
Hva det betyr for virksomheten
Splunk-serveren inneholder som regel logger fra hele virksomheten, og en angriper som får kjørt kommandoer der får både innsyn i sikkerhetsdata og mulighet til å slette sporene sine. At utnyttelse krever administratorrolle senker sannsynligheten, men det gjør også saken til et spørsmål om hvor mange som faktisk har den rollen hos dere. Dette er også et eksempel på at AI-tillegg tas raskt i bruk uten samme sikkerhetsgjennomgang som annen programvare.
Berigo anbefaler
- Oppgrader Splunk AI Toolkit til 5.7.4, eller avinstaller modulen dersom den ikke er i aktiv bruk.
- Gå gjennom hvem som har administratorrollen i Splunk, og fjern de som ikke trenger den.
- Sørg for at Splunk-loggene kopieres til et lager administratorer på Splunk-serveren ikke kan endre.
- Innfør en fast vurdering av AI-tillegg og utvidelser før de installeres i produksjonsmiljøet.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt