CVE-2026-76324
Beschreibung
In den Splunk Enterprise-Versionen unter 10.4.2, 10.2.6, 10.0.9 und 9.4.14 kann ein Benutzer, der die "Power"-Splunk-Rolle innehat, eine bösartige Splunk Web-Tour erstellen und dazu führen, dass willkürliches JavaScript im Browser eines anderen Benutzers ausgeführt wird, wenn dieser Benutzer einen gestalteten Tourlink öffnet. Das JavaScript läuft im Browser des betroffenen Benutzers und ermöglicht den Zugriff auf alle relevanten Daten, die diesem Benutzer zur Verfügung stehen. Die Sicherheitsanfälligkeit für Cross-Site Scripting (XSS) ist möglich, da Splunk Web Tourinhalte und Tournavigationslinks ohne ausreichende Ausgabekodierung darstellt und einen Tourenauswahlwert akzeptiert, der als Markup behandelt werden kann. Die Sicherheitsanfälligkeit erfordert, dass ein anderer Benutzer einen gestalteten Tourlink öffnet. Der Benutzer, der die "Power"-Splunk-Rolle innehat, sollte nicht in der Lage sein, die JavaScript-Ausführung im Browser eines anderen Benutzers ohne diese Benutzerinteraktion auszulösen.
Quellen & weiterführende Informationen
Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.
Was ist zur Behebung zu tun?
Auf eine behobene Version aktualisieren: 9.4.14, 10.0.9, 10.2.6, 10.4.2.
Empfohlene Schritte
- Betroffene Systeme identifizieren: splunk splunk.
- Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
- Update/Rollout auf behobene Version vorbereiten und priorisiert einspielen.
- Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.
Übergangsmaßnahmen
- Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
- WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
- Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.