Lỗ hổng

Splunk vá lỗ hổng nghiêm trọng CVE-2026-76268 cho phép thực thi mã từ xa

Splunk vừa phát hành bản vá cho lỗ hổng nghiêm trọng CVE-2026-76268, cho phép kẻ tấn công thực thi mã từ xa mà không cần xác thực trên các cụm Search Head.

RSS Source
RSS SourceAI Rewrite
~1 phút đọc•52 lượt xem
Splunk Patches Critical 9.8 Flaw Allowing Unauthenticated Remote Command Execution
  • Lỗ hổng nghiêm trọng: CVE-2026-76268 với điểm CVSS 9.8 cho phép thực thi mã từ xa (RCE) không cần xác thực.
  • Cơ chế lỗi: Lỗ hổng nằm ở Patroni REST API do thiếu kiểm soát truy cập đối với các chức năng cấu hình quan trọng.
  • Phạm vi ảnh hưởng: Splunk Enterprise phiên bản 10.4.x (trước 10.4.3) và 10.2.x (trước 10.2.7).
  • Khuyến nghị: Quản trị viên cần nâng cấp ngay lập tức hoặc áp dụng cấu hình thay thế (workaround) được cung cấp bởi nhà sản xuất.

Splunk vừa chính thức phát hành các bản cập nhật bảo mật quan trọng nhằm khắc phục một lỗ hổng nghiêm trọng trong Splunk Enterprise, cho phép kẻ tấn công thực thi các lệnh hệ điều hành mà không cần thông qua bước xác thực. Lỗ hổng này được định danh là CVE-2026-76268, với điểm số CVSS v3.1 là 9.8, được công bố vào ngày 7 tháng 10 năm 2026.

Phân tích kỹ thuật lỗ hổng CVE-2026-76268

Vấn đề cốt lõi nằm ở Patroni REST API trên các thành viên của cụm Search Head. Do thiếu cơ chế xác thực, các thao tác cấu hình quan trọng bị phơi bày trước những kẻ tấn công có quyền truy cập mạng vào giao diện này. Lỗ hổng được phân loại theo CWE-306: Missing Authentication for a Critical Function.

Mặc dù không phải mọi cài đặt Splunk đều có thể bị tấn công trực tiếp từ Internet, nhưng bất kỳ kẻ tấn công nào tiếp cận được Patroni REST API trên một thành viên cụm bị ảnh hưởng đều có khả năng thực thi các lệnh tùy ý với quyền hạn của tiến trình Splunk. Điều này dẫn đến nguy cơ chiếm quyền điều khiển hệ thống hoàn toàn mà không cần đặc quyền tài khoản hay tương tác từ người dùng.

Loại thực thểGiá trị / Chỉ sốMô tả tác động
CVE-2026-76268CVSS 9.8RCE không cần xác thực qua Patroni REST API
CVE-2026-76281CVSS 9.8Lỗ hổng kiểm soát truy cập trong bản cập nhật SVD-2026-1002
CWE-306Thiếu xác thựcNguyên nhân gốc rễ của lỗ hổng

Hướng dẫn khắc phục và giảm thiểu rủi ro

Các nhà nghiên cứu bảo mật khuyến cáo quản trị viên hệ thống cần kiểm tra phiên bản hiện tại và thực hiện nâng cấp lên các phiên bản an toàn như Splunk Enterprise 10.4.3 hoặc 10.2.7. Việc cập nhật cần được thực hiện trên tất cả các thành viên của cụm thay vì chỉ cập nhật một máy chủ đơn lẻ.

Đối với các môi trường chưa thể nâng cấp ngay lập tức, Splunk cung cấp một giải pháp tạm thời (workaround) bằng cách vô hiệu hóa PostgreSQL sidecar nếu hệ thống không sử dụng các tính năng như Edge Processor, OpAmp hoặc SPL2 data pipelines. Các bước thực hiện như sau:

# Bước 1: Chỉnh sửa file cấu hình server.conf tại $SPLUNK_HOME/etc/system/local/server.conf 
[postgres]
disabled = true
# Bước 2: Khởi động lại dịch vụ Splunk Enterprise để áp dụng thay đổi 

⚠️ Cảnh báo quan trọng: Trước khi áp dụng cấu hình trên, quản trị viên cần rà soát kỹ tài liệu cấu hình sidecar để đảm bảo rằng việc vô hiệu hóa không làm gián đoạn các tính năng quan trọng đang được triển khai trong môi trường sản xuất của tổ chức.

Thông tin bổ sung về các bản vá bảo mật

Ngoài CVE-2026-76268, Splunk cũng đã công bố thông báo bảo mật SVD-2026-1002, giải quyết các lỗ hổng nội bộ khác trong các phiên bản 10.4.3, 10.2.7, 10.0.10 và 9.4.15. Trong đó, lỗ hổng CVE-2026-76281 liên quan đến kiểm soát truy cập cũng đạt mức điểm nghiêm trọng 9.8. Người dùng có thể tham khảo thêm thông tin chi tiết tại Cổng thông tin bảo mật của Splunk để đảm bảo toàn bộ hạ tầng được bảo vệ trước các mối đe dọa mới nhất.

Tổng hợp, và phân tích kỹ thuật từ:Cyber Security News
Xem bài gốc

Mạng Lưới An Ninh Mạng & Cộng Đồng

24/7 Alerts

Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.

RSS Source

Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.

Bài Viết Liên Quan

Cùng chuyên mục & chủ đề