CVE-2026-76259: Alvorlig sårbarhed i Splunk Enterprise Windows
Lokal Windows-bruger kan stjæle Splunks adgangstokens og overtage systemet – opdater straks til nyeste version.
Hvad er det?
CVE-2026-76259 er en sårbarhed i Splunk Enterprise (et populært overvågnings- og loganalyseprogram) installeret på Windows. Fejlen skyldes, at Splunk ikke låser sin administrations-port (en netværksindgang til programmet) tidligt nok, når det starter op. Det betyder, at en angriber med en lokal brugerkonto på den samme server kan ‘sætte sig på’ porten først og derved opsnappe hemmelige adgangstokens (digitale nøgler), som Splunk-processerne udveksler med hinanden. Med de stjålne tokens kan angriberen få fuld kontrol over Splunk og de data, programmet har adgang til.
Hvem rammer det?
Sårbarheden rammer virksomheder der bruger Splunk Enterprise på Windows i følgende versioner:
- 9.3.0 op til (men ikke inkl.) 9.3.14
- 9.4.0 op til (men ikke inkl.) 9.4.13
- 10.0.0 op til (men ikke inkl.) 10.0.9
- 10.2.0 op til (men ikke inkl.) 10.2.6
- 10.4.0 op til (men ikke inkl.) 10.4.2
Er din Splunk-installation Linux- eller cloud-baseret (Splunk Cloud), er du ikke umiddelbart berørt af netop denne sårbarhed. Er du i tvivl om din version, kan din IT-ansvarlige tjekke det i Splunks administrationsgrænseflade.
Hvad kan ske?
En angriber der allerede har adgang til Windows-serveren med en normal brugerkonto kan udnytte fejlen til at:
- Stjæle adgangstokens fra Splunks interne processer under opstart
- Overtage Splunk-kontoen og dermed få adgang til alt, hvad Splunk-brugeren kan på serveren
- Læse, ændre eller slette data i Splunk — herunder logfiler, der bruges til at opdage angreb
- Kompromittere systemintegritet — angriberen kan skjule egne spor ved at manipulere de logdata, Splunk indsamler
Konsekvensen er potentielt fuld kontrol over jeres overvågningssystem og de data, det beskytter.
Hvor alvorligt er det?
Sårbarheden er vurderet til CVSS 8.8 ud af 10 — Alvorlig. Den kræver, at angriberen allerede har en lokal brugerkonto på serveren, hvilket sænker risikoen en smule sammenlignet med angreb udefra. Til gengæld kræver udnyttelsen ingen tekniske færdigheder ud over det, og angrebet lykkes uden at brugeren gør noget forkert (ingen klik eller interaktion nødvendig). Konsekvenserne er fulde: fortrolighed, integritet og tilgængelighed af data kan alle kompromitteres. Særligt alvorligt er det, fordi Splunk netop bruges til sikkerhedsovervågning — et kompromitteret Splunk-system kan blinde jeres evne til at opdage andre angreb.
Hvad gør jeg nu?
Følg disse trin for at beskytte din virksomhed:
- Find din Splunk-version: Log ind i Splunk, gå til Indstillinger → Om Splunk, og noter versionsnummeret.
- Opdater Splunk: Opgradér til minimum version 9.3.14, 9.4.13, 10.0.9, 10.2.6 eller 10.4.2 afhængigt af din nuværende version. Opdateringer hentes på Splunks officielle hjemmeside (splunk.com).
- Begræns lokal adgang til Splunk-serveren: Sørg for at kun nødvendige brugere har lokal login-adgang til den Windows-server, der kører Splunk.
- Gennemgå brugerrettigheder: Fjern unødvendige lokale brugerkonti og begræns, hvem der har adgang til serveren via Remote Desktop eller fysisk adgang.
- Tjek Splunk-logs: Gennemgå logfiler for tegn på usædvanlig aktivitet — særligt omkring serviceopstart og administrations-porten (standard port 8089).
- Kontakt din IT-partner: Er du usikker på noget af ovenstående, så få professionel hjælp til at gennemføre opdateringen sikkert.
Opdater inden for 7 dage
Auroa anbefaler, at du opdaterer Splunk Enterprise til en af de patchede versioner hurtigst muligt — helst inden for en uge. Sårbarheden kræver lokal adgang, men i mange virksomheder har medarbejdere eller leverandører netop den slags adgang til servere. Sørg desuden for at gennemgå, hvem der reelt har adgang til din Splunk-server, da princippet om mindste privilegium (kun de nødvendige adgange) reducerer risikoen markant. Kontakt os, hvis du har brug for hjælp til vurdering eller opdatering.
Tidslinje
Konkrete eksempler
Insider-angreb via IT-medarbejder
En utilfreds IT-medarbejder med en normal brugerkonto på Splunk-serveren venter på, at Splunk-servicen genstartes efter en planlagt opdatering. I det korte vindue under opstart binder medarbejderen sin egen proces til Splunks administrations-port og opsnapper de adgangstokens, Splunk-processerne udveksler. Med disse tokens sletter medarbejderen efterfølgende logfiler, der dokumenterer vedkommendes egne handlinger, og ingen opdager det.
Angreb efter indledende kompromittering
En ekstern angriber har via phishing skaffet sig adgang til en almindelig medarbejderkonto, der har RDP-adgang (fjernskrivebord) til den server, der kører Splunk. Angriberen udnytter CVE-2026-76259 til at eskalere sine rettigheder ved at stjæle Splunks systemtoken under næste servicegenstart, og opnår dermed adgang til alle de forretningsdata og logfiler, som Splunk overvåger — herunder potentielt følsomme kundedata.
Leverandør misbruger sin adgang
En ekstern IT-leverandør har fået midlertidig lokal adgang til virksomhedens Windows-server for at udføre vedligeholdelse. Leverandøren udnytter bevidst eller ubevidst (via malware på sin egen computer) sårbarheden til at kapre Splunks adgangstoken under en genstart, og opnår herved adgang til sikkerhedslogfiler og systemdata langt ud over, hvad vedligeholdelsesopgaven berettiger.
Ofte stillede spørgsmål
Er vi kun i fare, hvis Splunk kører på Windows?
Ja. Denne sårbarhed er specifik for Splunk Enterprise installeret på Windows. Bruger du Splunk på Linux eller Splunk Cloud, er du ikke berørt af netop denne sårbarhed. Er du i tvivl om din installation, kan din IT-ansvarlige bekræfte dette.
Skal angriberen sidde fysisk ved serveren for at udnytte fejlen?
Nej, ikke nødvendigvis. Angriberen skal have en lokal brugerkonto på Windows-serveren, men det kan opnås via Remote Desktop (fjernskrivebord), en VPN-forbindelse med adgang til serveren, eller et andet forudgående angreb. Fysisk tilstedeværelse er ikke et krav.
Hvad er et adgangstoken, og hvorfor er det farligt at miste det?
Et adgangstoken er en digital nøgle, som programmer bruger til at bevise, at de har lov til at udføre bestemte handlinger — lidt som et midlertidigt ID-kort. Hvis en angriber stjæler Splunks token, kan vedkommende udgive sig for at være Splunk-systemet og dermed få de samme rettigheder og adgange som selve programmet har.
Kan vi nøjes med en midlertidig løsning i stedet for at opdatere?
Splunk har ikke offentliggjort en officiel workaround, der løser det grundlæggende problem. Den sikreste og mest anbefalede løsning er at opdatere til en patchet version. Som midlertidig foranstaltning bør du straks begrænse, hvem der har lokal adgang til serveren, men dette er ikke en erstatning for opdateringen.
Vil en opdatering forstyrre vores daglige drift?
En Splunk-opdatering kræver en kortere serviceafbrydelse (typisk nogle minutter til en halv time), mens programmet genstarter. Det anbefales at planlægge opdateringen i et roligt tidsrum, fx uden for åbningstider, og tage en sikkerhedskopi af Splunk-konfigurationen inden opdateringen gennemføres.
Hvordan ved vi, om vi allerede er blevet angrebet?
Tjek Splunks egne interne logfiler for usædvanlige login-aktiviteter, særligt under servicestart. Se efter uventede forbindelser til administrations-porten (standard port 8089) eller usædvanlig aktivitet fra lokale brugerkonti. Er du i tvivl, kan en IT-sikkerhedskonsulent hjælpe med at gennemgå logfilerne.
Ramte produkter
Splunk — Splunk
≥ 9.3.0, < 9.3.14
Splunk — Splunk
≥ 9.4.0, < 9.4.13
Splunk — Splunk
≥ 10.0.0, < 10.0.9
Splunk — Splunk
≥ 10.2.0, < 10.2.6
Splunk — Splunk
≥ 10.4.0, < 10.4.2
Microsoft — Windows
–
CVSS-detaljer
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
In Splunk Enterprise for Windows versions below 10.4.2, 10.2.6, 10.0.9, 9.4.13, and 9.3.14, a local user with access to the Windows host could bind to the management port before Splunk Enterprise starts, intercept authentication tokens from child processes, and use those tokens to compromise all relevant data and system integrity available to the user account running Splunk Enterprise. The vulnerability is possible because the Windows management-port listener does not apply exclusive address binding protections before the service starts.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.
