CVE-2026-76405
Beschreibung
In den App-Versionen von Splunk On-Call (VictorOps) unter 1.0.43 auf Splunkbase kann ein Benutzer, der die Splunk-Rollen "Admin" oder "Power" nicht besitzt, einen teilweise maskierten API-Schlüssel (Application Programming Interface) aus dem App Key Value Store (KV Store) lesen. Die Belichtung ist möglich, da die App Splunk On-Call (VictorOps) den API-Schlüssel nicht vollständig maskiert, bevor er in einer KV Store-Sammlung gespeichert wird, die der Benutzer lesen kann. Weitere Informationen finden Sie unter Über den Wertspeicher des App-Schlüssels (https://help.splunk.com/de/data-management/splunk-enterprise-admin-manual/9.2/administer-the-app-key-value-store/about-the-app-key-value-store) in der Splunk-Dokumentation.
Quellen & weiterführende Informationen
Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.
Was ist zur Behebung zu tun?
Auf eine behobene Version aktualisieren: 1.0.43.
Empfohlene Schritte
- Betroffene Systeme identifizieren: splunk On Call.
- Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
- Update/Rollout auf behobene Version vorbereiten und priorisiert einspielen.
- Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.
Übergangsmaßnahmen
- Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
- WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
- Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.