Hack Alerta

Splunk Corrige RCE Crítica no Servidor MCP e 16 Outras Falhas em Ferramentas de IA e Kafka

Splunk corrige RCE crítica (CVSS 9.1) no MCP Server e 16 outras falhas em ferramentas de IA e Kafka. CVE-2026-76404 permite execução de comandos via desserialização insegura.

A Splunk lançou atualizações de segurança para 17 vulnerabilidades afetando vários aplicativos e add-ons, incluindo o Splunk MCP Server, Splunk AI Toolkit e Splunk Connect for Kafka. A questão mais grave, rastreada como CVE-2026-76404, é uma vulnerabilidade crítica de execução remota de código (RCE) com pontuação CVSS de 9,1.

Análise da vulnerabilidade crítica

O CVE-2026-76404 afeta versões do aplicativo Splunk MCP Server anteriores à 1.2.1. A Splunk informou que um usuário autenticado com a função de administrador poderia executar comandos arbitrários no sistema operacional subjacente. A falha existe no componente de gerenciamento de credenciais do aplicativo.

A validação de entrada ausente permite a desserialização insegura de dados armazenados sem confirmar que o conteúdo fornecido tem o tipo esperado. Isso cria um caminho para objetos serializados maliciosos executarem comandos. A vulnerabilidade é categorizada como CWE-502, ou desserialização de dados não confiáveis.

Os administradores devem atualizar o aplicativo Splunk MCP Server para a versão 1.2.1. Até que o patch seja concluído, a Splunk recomenda desativar ou remover o aplicativo.

Vulnerabilidades no Splunk AI Toolkit

O Splunk AI Toolkit recebeu correções para nove vulnerabilidades, incluindo várias falhas de alto nível de controle de acesso e execução de código. A mais grave, CVE-2026-76395, tem pontuação CVSS de 8,8 e poderia permitir que um usuário com a função de poder executasse código arbitrário em um servidor Splunk carregando um modelo criado contendo dados de matriz esparsa maliciosos.

O problema decorre da desserialização insegura de conteúdo pickle embutido. Outras falhas no AI Toolkit poderiam permitir que usuários com privilégios menores realizassem pesquisas com privilégios de nível de sistema, gerenciassem contêineres e conexões sem autorização adequada, acessassem ou excluíssem o histórico de experimentos de outros usuários e modificassem pesquisas agendadas.

As versões do Splunk AI Toolkit abaixo de 6.0.0 são afetadas pela maioria dessas questões, enquanto duas falhas afetam versões abaixo de 6.0.1. Usuários na linha de lançamento 5.7 devem atualizar para a versão 6.0.0, enquanto usuários já na versão 6.0 devem migrar para 6.0.1.

Problemas no Splunk Connect for Kafka

A versão 2.2.7 do Splunk Connect for Kafka aborda quatro vulnerabilidades. Isso inclui uma falha de SSRF, CVE-2026-76402, classificada em 8,2, que poderia permitir que um atacante não autenticado com acesso à API REST do Kafka Connect configurasse um endpoint de coletor de eventos HTTP não seguro e capturasse credenciais de autenticação do conector.

As correções do Kafka também abordam duas questões de negação de serviço (DoS) e validação inadequada de certificados em implantações de HTTP Event Collector autenticadas por Kerberos. A Splunk aconselha restringir o acesso à API REST do Kafka Connect a sistemas administrativos e redes confiáveis.

Outras correções e recomendações

Correções adicionais incluem uma vulnerabilidade de SSRF no Cisco Talos Intelligence for Enterprise Security Cloud e divulgação parcial de chaves de API no Splunk On-Call (VictorOps). As versões atualizadas são 1.0.3 para o aplicativo Talos e 1.0.43 para o Splunk On-Call.

As organizações devem inventariar os aplicativos Splunk instalados, aplicar as atualizações relevantes, restringir o acesso à API de gerenciamento e revisar as atribuições de função administrativa e de poder para sinais de exposição desnecessária de privilégio.

Impacto e mitigação

A correção da RCE crítica no MCP Server é prioritária, especialmente em ambientes onde interfaces administrativas ou APIs REST estão expostas a usuários ou redes não confiáveis. A atualização do AI Toolkit é crucial para proteger a integridade dos modelos de IA e evitar execução de código não autorizada.

Recomenda-se a aplicação imediata dos patches, seguida de uma revisão de logs de auditoria para detectar atividades suspeitas que possam indicar exploração prévia das vulnerabilidades corrigidas.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.