Splunk vá lỗ hổng nghiêm trọng CVE-2026-76268 cho phép thực thi mã từ xa
Splunk vừa phát hành bản vá cho lỗ hổng nghiêm trọng CVE-2026-76268, cho phép kẻ tấn công thực thi mã từ xa mà không cần xác thực trên các cụm Search Head.

- Lỗ hổng nghiêm trọng: CVE-2026-76268 với điểm CVSS 9.8 cho phép thực thi mã từ xa (RCE) không cần xác thực.
- Cơ chế lỗi: Lỗ hổng nằm ở Patroni REST API do thiếu kiểm soát truy cập đối với các chức năng cấu hình quan trọng.
- Phạm vi ảnh hưởng: Splunk Enterprise phiên bản 10.4.x (trước 10.4.3) và 10.2.x (trước 10.2.7).
- Khuyến nghị: Quản trị viên cần nâng cấp ngay lập tức hoặc áp dụng cấu hình thay thế (workaround) được cung cấp bởi nhà sản xuất.
Splunk vừa chính thức phát hành các bản cập nhật bảo mật quan trọng nhằm khắc phục một lỗ hổng nghiêm trọng trong Splunk Enterprise, cho phép kẻ tấn công thực thi các lệnh hệ điều hành mà không cần thông qua bước xác thực. Lỗ hổng này được định danh là CVE-2026-76268, với điểm số CVSS v3.1 là 9.8, được công bố vào ngày 7 tháng 10 năm 2026.
Phân tích kỹ thuật lỗ hổng CVE-2026-76268
Vấn đề cốt lõi nằm ở Patroni REST API trên các thành viên của cụm Search Head. Do thiếu cơ chế xác thực, các thao tác cấu hình quan trọng bị phơi bày trước những kẻ tấn công có quyền truy cập mạng vào giao diện này. Lỗ hổng được phân loại theo CWE-306: Missing Authentication for a Critical Function.
Mặc dù không phải mọi cài đặt Splunk đều có thể bị tấn công trực tiếp từ Internet, nhưng bất kỳ kẻ tấn công nào tiếp cận được Patroni REST API trên một thành viên cụm bị ảnh hưởng đều có khả năng thực thi các lệnh tùy ý với quyền hạn của tiến trình Splunk. Điều này dẫn đến nguy cơ chiếm quyền điều khiển hệ thống hoàn toàn mà không cần đặc quyền tài khoản hay tương tác từ người dùng.
| Loại thực thể | Giá trị / Chỉ số | Mô tả tác động |
|---|---|---|
| CVE-2026-76268 | CVSS 9.8 | RCE không cần xác thực qua Patroni REST API |
| CVE-2026-76281 | CVSS 9.8 | Lỗ hổng kiểm soát truy cập trong bản cập nhật SVD-2026-1002 |
| CWE-306 | Thiếu xác thực | Nguyên nhân gốc rễ của lỗ hổng |
Hướng dẫn khắc phục và giảm thiểu rủi ro
Các nhà nghiên cứu bảo mật khuyến cáo quản trị viên hệ thống cần kiểm tra phiên bản hiện tại và thực hiện nâng cấp lên các phiên bản an toàn như Splunk Enterprise 10.4.3 hoặc 10.2.7. Việc cập nhật cần được thực hiện trên tất cả các thành viên của cụm thay vì chỉ cập nhật một máy chủ đơn lẻ.
Đối với các môi trường chưa thể nâng cấp ngay lập tức, Splunk cung cấp một giải pháp tạm thời (workaround) bằng cách vô hiệu hóa PostgreSQL sidecar nếu hệ thống không sử dụng các tính năng như Edge Processor, OpAmp hoặc SPL2 data pipelines. Các bước thực hiện như sau:
# Bước 1: Chỉnh sửa file cấu hình server.conf tại $SPLUNK_HOME/etc/system/local/server.conf [postgres]
disabled = true
# Bước 2: Khởi động lại dịch vụ Splunk Enterprise để áp dụng thay đổi ⚠️ Cảnh báo quan trọng: Trước khi áp dụng cấu hình trên, quản trị viên cần rà soát kỹ tài liệu cấu hình sidecar để đảm bảo rằng việc vô hiệu hóa không làm gián đoạn các tính năng quan trọng đang được triển khai trong môi trường sản xuất của tổ chức.
Thông tin bổ sung về các bản vá bảo mật
Ngoài CVE-2026-76268, Splunk cũng đã công bố thông báo bảo mật SVD-2026-1002, giải quyết các lỗ hổng nội bộ khác trong các phiên bản 10.4.3, 10.2.7, 10.0.10 và 9.4.15. Trong đó, lỗ hổng CVE-2026-76281 liên quan đến kiểm soát truy cập cũng đạt mức điểm nghiêm trọng 9.8. Người dùng có thể tham khảo thêm thông tin chi tiết tại Cổng thông tin bảo mật của Splunk để đảm bảo toàn bộ hạ tầng được bảo vệ trước các mối đe dọa mới nhất.
Mạng Lưới An Ninh Mạng & Cộng Đồng
Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.
Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.



