Cảnh báo CVE: Splunk vá 17 lỗ hổng bảo mật nghiêm trọng

Cảnh báo CVE: Splunk vá 17 lỗ hổng bảo mật nghiêm trọng
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Splunk vá lỗi 17 lỗ hổng bảo mật nghiêm trọng

Splunk đã phát hành các bản cập nhật bảo mật cho 17 lỗ hổng bảo mật ảnh hưởng đến nhiều ứng dụng và tiện ích bổ sung, bao gồm Splunk MCP Server, Splunk AI Toolkit và Splunk Connect for Kafka. Việc vá lỗi này nhằm giải quyết các mối đe dọa mạng tiềm ẩn và ngăn chặn các cuộc tấn công có thể xảy ra.

Lỗ hổng nghiêm trọng và ảnh hưởng

CVE-2026-76404: Lỗ hổng thực thi mã từ xa (RCE)

Vấn đề nghiêm trọng nhất, được theo dõi dưới mã định danh CVE-2026-76404, là một lỗ hổng thực thi mã từ xa (RCE) có mức độ nghiêm trọng cao, với điểm CVSS là 9.1. Lỗ hổng này ảnh hưởng đến phiên bản Splunk MCP Server app trước phiên bản 1.2.1.

Một người dùng đã được xác thực với vai trò quản trị viên có thể thực thi các lệnh tùy ý trên hệ điều hành nền của máy chủ Splunk. Lỗ hổng này tồn tại trong thành phần quản lý thông tin xác thực của ứng dụng, do thiếu xác thực đầu vào đã cho phép quá trình deserialization không an toàn dữ liệu đã lưu mà không xác nhận đúng loại nội dung được cung cấp. Điều này tạo điều kiện cho các đối tượng độc hại đã được serialize thực thi lệnh.

Lỗ hổng được phân loại là CWE-502, hay còn gọi là deserialization của dữ liệu không tin cậy. Để khắc phục, quản trị viên nên nâng cấp ứng dụng Splunk MCP Server lên phiên bản 1.2.1. Trong thời gian chờ đợi bản vá hoàn chỉnh, Splunk khuyến nghị vô hiệu hóa hoặc gỡ bỏ ứng dụng. Bạn có thể tìm thêm thông tin chi tiết tại khuyến nghị của Splunk.

Các lỗ hổng trong Splunk AI Toolkit

Splunk AI Toolkit đã nhận được các bản vá cho chín lỗ hổng bảo mật, bao gồm một số lỗ hổng nghiêm trọng liên quan đến kiểm soát truy cập và thực thi mã. Lỗ hổng nghiêm trọng nhất, CVE-2026-76395, có điểm CVSS là 8.8. Nó có thể cho phép người dùng có vai trò power chạy mã tùy ý trên máy chủ Splunk bằng cách tải một mô hình được chế tạo chứa dữ liệu sparse matrix độc hại. Vấn đề này bắt nguồn từ việc deserialization không an toàn của nội dung pickle được nhúng.

Các lỗ hổng khác trong AI Toolkit có thể cho phép người dùng có đặc quyền thấp hơn thực hiện tìm kiếm với các đặc quyền cấp hệ thống, quản lý container và kết nối mà không có sự cho phép phù hợp, truy cập hoặc xóa lịch sử thử nghiệm của người dùng khác, và sửa đổi các tìm kiếm theo lịch trình chạy dưới quyền hạn của chủ sở hữu tìm kiếm.

Các phiên bản Splunk AI Toolkit dưới 6.0.0 bị ảnh hưởng bởi hầu hết các vấn đề này, trong khi hai lỗ hổng ảnh hưởng đến các phiên bản dưới 6.0.1. Người dùng đang sử dụng dòng phát hành 5.7 nên nâng cấp lên phiên bản 6.0.0, trong khi người dùng đã sử dụng phiên bản 6.0 nên chuyển sang 6.0.1. Các thành phần bị ảnh hưởng bao gồm Splunk AI Toolkit và MCP Server và VictorOps.

Lỗ hổng trong Splunk Connect for Kafka

Splunk Connect for Kafka phiên bản 2.2.7 đã khắc phục bốn lỗ hổng bảo mật. Một trong số đó là lỗ hổng Server-Side Request Forgery (SSRF) có mã định danh CVE-2026-76402, với điểm đánh giá 8.2. Lỗ hổng này có thể cho phép kẻ tấn công chưa được xác thực có quyền truy cập vào Kafka Connect REST API cấu hình một điểm cuối HTTP Event Collector không an toàn và thu thập thông tin xác thực của connector.

Các bản sửa lỗi cho Kafka cũng giải quyết hai vấn đề từ chối dịch vụ (DoS) và xác thực chứng chỉ không đúng cách trong các triển khai HTTP Event Collector được xác thực bằng Kerberos. Splunk khuyên bạn nên hạn chế quyền truy cập vào Kafka Connect REST API đối với các hệ thống và mạng quản trị đáng tin cậy, thực thi truyền tải an toàn cho các điểm cuối HTTP Event Collector và áp dụng giới hạn thử lại hữu hạn.

Các lỗ hổng khác và khuyến nghị chung

Các bản vá bổ sung bao gồm một lỗ hổng SSRF trong Cisco Talos Intelligence for Enterprise Security Cloud và việc tiết lộ khóa API một phần trong Splunk On-Call (VictorOps). Các phiên bản được cập nhật là 1.0.3 cho ứng dụng Talos và 1.0.43 cho Splunk On-Call. Các lỗ hổng này đều là cảnh báo CVE cần được quan tâm xử lý sớm.

Các tổ chức sử dụng các sản phẩm Splunk bị ảnh hưởng nên ưu tiên nâng cấp, đặc biệt là trong các trường hợp giao diện quản trị, REST API hoặc các tính năng quản lý mô hình AI bị lộ ra bên ngoài cho người dùng hoặc mạng không tin cậy. Việc áp dụng các bản vá bảo mật kịp thời là rất quan trọng để duy trì an toàn thông tin và giảm thiểu rủi ro bảo mật.

Các tổ chức nên kiểm kê các ứng dụng Splunk đã cài đặt, áp dụng các bản cập nhật liên quan, hạn chế quyền truy cập vào API quản lý và xem xét các vai trò quản trị viên và power để phát hiện các dấu hiệu phơi nhiễm đặc quyền không cần thiết. Việc quản lý chặt chẽ các quyền truy cập và cập nhật bản vá thường xuyên là biện pháp cốt lõi để tăng cường an ninh mạng.

Để đối phó hiệu quả với các mối đe dọa ngày càng gia tăng, việc tích hợp threat intelligence vào quy trình hoạt động của Trung tâm điều hành an ninh (SOC) là vô cùng quan trọng. Điều này giúp đẩy nhanh quá trình điều tra và giảm thiểu thời gian phản ứng sự cố.