Kritisk sårbarhet uten autentisering i Splunk Enterprise

En kritisk sårbarhet med kjennetegnet CVE-2026-20253 og CVSS-score 9.8 rammer både Splunk Enterprise og Splunk Cloud Platform. Feilen skyldes at et endepunkt i en PostgreSQL-sidevognstjeneste mangler autentiseringskontroll, og gjør det mulig å utføre filoperasjoner uten pålogging, som å opprette eller tømme vilkårlige filer. Splunk Enterprise under versjon 10.2.4 og 10.0.7, og Splunk Cloud Platform under 10.4.2604.3 og 10.2.2510.14, er berørt og bør oppdateres. Det var ikke kjent utnyttelse eller offentlig tilgjengelig proof-of-concept da observasjonen ble gjort.

Hva det betyr for virksomheten

Splunk er ofte det systemet som skal fortelle dere at noe har skjedd. Et angrep som lar noen tømme filer uten pålogging, rammer derfor selve evnen til å oppdage og etterforske hendelser. For virksomheter med rapporteringsplikt er dette alvorlig i seg selv: mister dere loggene, mister dere også grunnlaget for å svare tilsynsmyndigheten på hva som faktisk skjedde. At det ikke finnes kjent utnyttelse nå, betyr bare at dere har tid til å planlegge oppdateringen ordentlig.

Berigo anbefaler

  • Oppdater Splunk Enterprise til minst 10.2.4 eller 10.0.7, og bekreft versjonen i Splunk Cloud med leverandøren.
  • Sjekk at Splunk-installasjonen ikke er tilgjengelig fra internett, inkludert sidevognstjenester på egne porter.
  • Sikre at logger kopieres til et uforanderlig lager, slik at sletting i Splunk ikke sletter beviset.
  • Ta med tap av loggplattformen som eget scenario i beredskapsplanen.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt