Splunk vydal bezpečnostní opravy pro více verzí Splunk Enterprise (10.4.2, 10.2.6, 10.0.9 a 9.4.14), kterými řešil několik zranitelností. Podrobnosti jsou dostupné v detailech jednotlivých CVE.
Splunk vydal bezpečnostní záplatu pro Splunk SOAR verze 8.6.0, která řeší více zranitelností. Detaily jednotlivých zranitelností jsou dostupné v informacích o CVE.
Splunk vydal opravu řady zranitelností v Splunk SOAR Connectors. Podrobnosti o jednotlivých zranitelnostech a dotčených produktech jsou dostupné v detailech CVE.
Splunk vydal aktualizaci řešící více zranitelností v Splunk Enterprise Security 8.6.1. Podrobnosti o jednotlivých zranitelnostech jsou dostupné v seznamu CVE.
Splunk oznámil řešení více zranitelností ve svých aplikacích a doplňcích. Podrobnosti jsou dostupné v informacích o jednotlivých zranitelnostech a produktech.
Zdroj oznamuje, že Cisco Talos se bude prezentovat na konferenci Black Hat USA 2026 se stánkem v hale 2633, kde budou probíhat přednášky zaměřené na bezpečnostní výzkum, detekci hrozeb a integraci AI. Talos pořádá workshop o využití AI pro vyhledávání hrozeb a demonstraci detekce chování útočníků.
Zdroj uvádí, že Splunk Enterprise verze nižší než 10.4.1, 10.2.5, 10.0.8 a 9.4.13 a Splunk Cloud Platform verze nižší než 10.5.2605.0, 10.4.2604.7, 10.3.2512.16, 10.2.2510.18 a 10.1.2507.24 obsahují zranitelnost, která útočníkovi umožňuje přimět uživatele s oprávněním list_deployment_server spustit libovolné SPL vyhledávání jejich jménem a získat přístup k uloženým pověřením a indexovaným datům. Problém vzniká proto, že Deployment Server v Splunk Web nevaliduje CSRF tokeny na GET požadavcích a…
Splunk uvádí, že ve zranitelných verzích Splunk Enterprise a Splunk Cloud Platform by uživatel s rolí obsahující oprávnění 'edit_local_apps' a 'install_apps' mohl během instalace aplikace zapsat soubory mimo určený adresář aplikace do $SPLUNK_HOME/etc/ a jeho podadresářů. Příčinou je nedostatečná kontrola cesty při instalaci aplikace.
Zdroj uvádí, že v Splunk Enterprise verze nižší než 10.4.1, 10.2.5, 10.0.8 a 9.4.13 a v Splunk Cloud Platform nižší než 10.5.2605.0, 10.4.2604.6, 10.3.2512.15, 10.2.2510.18 a 10.1.2507.24 mohl uživatel bez práv administrátora nebo mocného správce zobrazit hašované údaje přihlašovacích údajů přes REST endpoint /servicesNS/-/-/storage/passwords pomocí příkazu |rest SPL. Problém spočívá v tom, že příkaz |rest vrací pole encr_password v odpovědi.
Splunk vyřešil zranitelnosti v balíčcích třetích stran v produktu Splunk Enterprise. Aktualizace se týkají verzí 10.4.1, 10.2.5, 10.0.8, 9.4.13 a vyšších.
Splunk vydal aktualizace pro Splunk Universal Forwarder verzí 10.4.1, 10.2.5, 10.0.8, 9.4.13 a vyšší, které řeší zranitelnosti v balíčcích třetích stran.
Zdroj uvádí, že Splunk AI Toolkit ve verzích nižších než 5.7.4 trpí zranitelností umožňující uživateli bez oprávnění administrátora nebo vedoucího pracovníka vyvolat neoprávněné HTTP requesty na server kontrolovaný útočníkem a způsobit tak úniky dat. Příčinou je nezabezpečený výchozí seznam domén, který neomezuje outbound požadavky agentů na schválené externí domény.
Zdroj uvádí, že Splunk AI Toolkit ve verzích pod 5.7.4 obsahuje zranitelnost umožňující uživatelům s rolí 'admin' provádět libovolné OS příkazy na hostiteli se Splunk Enterprise. Problém spočívá v nebezpečném vzoru provádění shell příkazů v pomocném nástroji btool, který konstruuje OS příkazy z dynamických parametrů bez zakázání interpretace shell.
Zdroj uvádí zranitelnost umožňující vzdálené spuštění kódu v řadě verzí produktů Splunk (Enterprise, Cloud Platform a Secure Gateway). Podle zprávy k exploitaci dochází prostřednictvím nezabezpečené deserializace dat z Key Value Store pomocí knihovny jsonpickle, kterou může zneužít uživatel bez oprávnění správce.
Zranitelnost 'server-side request forgery' v Dashboard Studio umožňuje uživatelům bez oprávnění správce poslat požadavky na libovolné interní adresy přes PDF export. Podle zdroje lze ověřování domén obejít falešnými subdoménami a automatickým sledováním přesměrování bez validace.
Zdroj uvádí, že v Splunk Enterprise verze nižší než 10.2.4 a 10.0.7 mohli neověření uživatelé vytvářet nebo zkracovat libovolné soubory prostřednictvím koncového bodu služby PostgreSQL sidecar. Vulnerabilita vzniká chybějícím ověřením v tomto koncovém bodu.
Splunk uvádí zranitelnost v Enterprise verzích nižších než 10.2.4, 10.0.7, 9.4.12 a 9.3.13 a v Cloud Platform verzích nižších než 10.3.2512.13, 10.2.2510.15, 10.1.2507.23 a 9.3.2411.132, kdy uživatel bez rolí správce či správce energií mohl vytvořit škodlivý dashboard, který by při prohlížení vyšším uživatelem exfiltroval citlivá data na externí server obejitím ochrany přes injektáž CSS kódu.
Ve starších verzích Splunk Enterprise a Splunk Cloud Platform existuje zranitelnost, která umožňuje uživateli s nízkými právy vytvořit škodlivý dashboard a exfiltrovat citlivá data na externí server. Problém spočívá v nekompletní validaci URL v dialogu externího obsahu, která může umožnit požadavky na nedůvěryhodné domény.
Zdroj uvádí, že ve starších verzích Splunk Enterprise a Splunk Cloud Platform by málo oprávněný uživatel bez role administrátora či power mohl způsobit exfiltraci dat přesměrováním obětě na externí stránku pomocí relativní URL v odkazech klasických řídicích panelů. Chyba spočívá v tom, že kontrola URL v klasických panelech rozpoznává jen schémata http:// a https://, zatímco relativní URL typu //attacker.com tuto kontrolu obejdou a uživateli se nezobrazí varování.
Splunk uvádí, že v Enterprise verzích pod 10.2.4, 10.0.7, 9.4.12 a 9.3.13 a Cloud Platform verzích pod 10.3.2512.13, 10.2.2510.15, 10.1.2507.23 a 9.3.2411.132 mohou uživatelé bez rolí správce či power vytvořit klasický panel, který prostřednictvím nevalidovaných CSS atributů umožní exfiltraci citlivých dat z prohlížeče vyšší privilegovaného uživatele. Útok vyžaduje sociální inženýrství a manipulaci oběti.
Zdroj uvádí, že v Splunk Enterprise (do verzí 10.2.4, 10.0.7, 9.4.12, 9.3.13) a Splunk Cloud Platform (do verzí 10.3.2512.11, 10.2.2510.15, 10.1.2507.23, 9.3.2411.132) mohli uživatelé bez rolí správce či power uložit škodlivý skript do HTML panelu klasického dashboardu a vyvolat tak neoprávněné spuštění JavaScriptu v prohlížeči jiného uživatele. Útok vyžaduje sociální inženýrství a není možný zcela z vůle útočníka.
Zdroj uvádí chybu v Splunk Enterprise a Splunk Cloud Platform, která umožňuje uživatelům s oprávněním edit_saved_search_owner přeřadit vlastnictví uložených vyhledávání na uživatele mimo jejich oprávněný rozsah. Koncový bod pro změnu vlastnictví postrádá adekvátní kontrolu přístupu.
Společnost Splunk vydala opravy zranitelností v balíčcích třetích stran pro Splunk Enterprise ve verzích 10.4.0, 10.2.4, 10.0.7, 9.4.12, 9.3.13 a vyšších.
Podle Splunk Advisories by útočník bez ověření mohl vkládat ANSI escape kódy do souborů aplikačních logů Splunk SOAR verze nižší než 8.5.0 prostřednictvím speciálně vytvořených HTTP cest, které by terminálový emulátor mohl interpretovat při prohlížení logů administrátorem. Zranitelnost vzniká, protože SOAR neodstraňuje kontrolní znaky z HTTP cest před jejich zapsáním do logů.
Společnost Splunk vydala opravy chyb řazených do kategorie CVE v balíčcích třetích stran v produktu Splunk User Behavior Analytics verze 5.4.5 a vyšší.
Podle zdroje přednáška z LABScon25 zkoumá, zda lze veřejné indikátory kybernetických incidentů použít k předpovědi tržní reakce na porušení dat před jejich formálním zveřejněním. Autoři analýzují publikované informace o porušeních v USA a testují hypotézu, že obchodování na základě těchto signálů může být ziskové, přičemž dospívají k závěru, že trh oceňuje kybernetické selhání nepředvídatelně a mnohé předpoklady analytiků jsou nejisté.