Hack Alerta

Splunk corrige múltiplas falhas críticas que permitem execução de comandos e vazamento de credenciais

Splunk corrige múltiplas falhas críticas em Enterprise e Cloud que permitem execução de comandos, travessia de caminho e vazamento de credenciais, exigindo atualização imediata.

A Splunk lançou atualizações de segurança para corrigir vulnerabilidades críticas em suas plataformas Splunk Enterprise e Splunk Cloud. As falhas, que afetam componentes essenciais como a API REST e o Splunk Web, podem permitir que atacantes executem pesquisas SPL arbitrárias, realizem travessia de caminho e acessem hashes de credenciais armazenadas.

Descoberta e escopo das vulnerabilidades

Três vulnerabilidades distintas foram identificadas e corrigidas nesta atualização. A mais crítica, rastreada como CVE-2026-20296, possui pontuação CVSS de 8,3 e impacta o componente Deployment Server dentro do Splunk Web. Esta falha explora a falta de validação CSRF em solicitações GET e o manuseio insuficiente de entradas controladas pelo usuário em pesquisas SPL.

Um atacante não autenticado poderia explorar essa falha enganando um usuário com a capacidade list_deployment_server a abrir um link malicioso. Se explorada com sucesso, os atacantes poderiam executar pesquisas SPL arbitrárias como o usuário splunk-system-user, potencialmente expondo dados indexados e credenciais armazenadas.

Além disso, o CVE-2026-20297 é uma vulnerabilidade de travessia de caminho de alta severidade com pontuação CVSS de 7,2. Esta questão existe no endpoint REST de instalação de aplicativos e envolve o parâmetro explicit_appname. Um usuário com as capacidades edit_local_apps e install_apps poderia explorar essa falha durante uma instalação de aplicativo válida.

O fluxo de trabalho vulnerável permitiria que arquivos fossem escritos fora do diretório de aplicativo pretendido e para o diretório $SPLUNK_HOME/etc/ ou seus subdiretórios, o que poderia afetar configurações de aplicativos e outros arquivos sensíveis do Splunk.

Impacto e alcance

A terceira vulnerabilidade, CVE-2026-20298, é uma questão de divulgação de informações de média severidade com pontuação 5,3. Um usuário de baixa privilégio sem funções de administrador ou poder poderia acessar o endpoint REST /servicesNS/-/-/storage/passwords através do comando SPL | rest.

Este endpoint poderia retornar o campo encr_password, expondo hashes de credenciais armazenadas a usuários não autorizados. Embora a falha requeira autenticação e tenha uma classificação de complexidade de ataque alta, as hashes expostas poderiam facilitar tentativas de quebra de senha offline ou comprometimento adicional.

Essas falhas impactam diretamente a integridade e confidencialidade dos dados de segurança gerenciados pela plataforma Splunk, que é amplamente utilizada por equipes de SOC e CISOs para monitoramento e análise de logs.

Medidas de mitigação recomendadas

Usuários do Splunk Enterprise são aconselhados a atualizar para as seguintes versões corrigidas: 10.4.1, 10.2.5, 10.0.8, 9.4.13 ou posterior. A questão de travessia de caminho também afeta o ramo 9.3, que requer a versão 9.3.14.

Para o CVE-2026-20298, os administradores devem configurar o limits.conf com mask_encr_password = true sob a estrofe [storage_passwords_masking] e, em seguida, reiniciar o Splunk Enterprise.

Clientes do Splunk Cloud Platform estão sendo corrigidos e monitorados pela Splunk. Para o CVE-2026-20296, organizações que não podem atualizar imediatamente podem reduzir sua exposição desabilitando o Splunk Web onde não for necessário.

Implicações regulatórias e LGPD

A exposição de credenciais e dados indexados pode ter implicações sob a Lei Geral de Proteção de Dados (LGPD). Organizações que utilizam o Splunk para processar dados pessoais devem avaliar se as vulnerabilidades permitiram acesso não autorizado a informações sensíveis.

A correção imediata é essencial para manter a conformidade e evitar notificações de incidentes à Autoridade Nacional de Proteção de Dados (ANPD) caso haja violação de dados confirmada.

O que os CISOs devem fazer imediatamente

  • Verificar as versões implantadas do Splunk Enterprise e Cloud.
  • Aplicar os patches mais recentes imediatamente.
  • Monitorar logs de acesso ao Splunk Web por atividades suspeitas.
  • Revisar permissões de usuário para garantir o princípio do menor privilégio.
  • Configurar o mascaramento de senhas no limits.conf como medida de mitigação temporária.

Perguntas frequentes

As vulnerabilidades podem ser exploradas remotamente sem interação do usuário?
O CVE-2026-20296 requer interação do usuário (abrir um link malicioso), enquanto o CVE-2026-20297 e 2026-20298 requerem autenticação e privilégios específicos.

Qual é o impacto no Splunk Cloud?
A Splunk está aplicando patches e monitorando clientes do Cloud Platform. A atualização é gerenciada pelo provedor de serviço.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.