CVE-2026-76259
Alvorlig

CVE-2026-76259: Alvorlig sårbarhed i Splunk Enterprise Windows

Lokal Windows-bruger kan stjæle Splunks adgangstokens og overtage systemet – opdater straks til nyeste version.

CVSS Score
8.8
Offentliggjort
19/08/2026
Patch-status
available
Exploit
poc_public
Tidsfrist
Opdater inden for 7 dage

Hvad er det?

CVE-2026-76259 er en sårbarhed i Splunk Enterprise (et populært overvågnings- og loganalyseprogram) installeret på Windows. Fejlen skyldes, at Splunk ikke låser sin administrations-port (en netværksindgang til programmet) tidligt nok, når det starter op. Det betyder, at en angriber med en lokal brugerkonto på den samme server kan ‘sætte sig på’ porten først og derved opsnappe hemmelige adgangstokens (digitale nøgler), som Splunk-processerne udveksler med hinanden. Med de stjålne tokens kan angriberen få fuld kontrol over Splunk og de data, programmet har adgang til.

Hvem rammer det?

Sårbarheden rammer virksomheder der bruger Splunk Enterprise på Windows i følgende versioner:

  • 9.3.0 op til (men ikke inkl.) 9.3.14
  • 9.4.0 op til (men ikke inkl.) 9.4.13
  • 10.0.0 op til (men ikke inkl.) 10.0.9
  • 10.2.0 op til (men ikke inkl.) 10.2.6
  • 10.4.0 op til (men ikke inkl.) 10.4.2

Er din Splunk-installation Linux- eller cloud-baseret (Splunk Cloud), er du ikke umiddelbart berørt af netop denne sårbarhed. Er du i tvivl om din version, kan din IT-ansvarlige tjekke det i Splunks administrationsgrænseflade.

Hvad kan ske?

En angriber der allerede har adgang til Windows-serveren med en normal brugerkonto kan udnytte fejlen til at:

  • Stjæle adgangstokens fra Splunks interne processer under opstart
  • Overtage Splunk-kontoen og dermed få adgang til alt, hvad Splunk-brugeren kan på serveren
  • Læse, ændre eller slette data i Splunk — herunder logfiler, der bruges til at opdage angreb
  • Kompromittere systemintegritet — angriberen kan skjule egne spor ved at manipulere de logdata, Splunk indsamler

Konsekvensen er potentielt fuld kontrol over jeres overvågningssystem og de data, det beskytter.

Hvor alvorligt er det?

Sårbarheden er vurderet til CVSS 8.8 ud af 10 — Alvorlig. Den kræver, at angriberen allerede har en lokal brugerkonto på serveren, hvilket sænker risikoen en smule sammenlignet med angreb udefra. Til gengæld kræver udnyttelsen ingen tekniske færdigheder ud over det, og angrebet lykkes uden at brugeren gør noget forkert (ingen klik eller interaktion nødvendig). Konsekvenserne er fulde: fortrolighed, integritet og tilgængelighed af data kan alle kompromitteres. Særligt alvorligt er det, fordi Splunk netop bruges til sikkerhedsovervågning — et kompromitteret Splunk-system kan blinde jeres evne til at opdage andre angreb.

Hvad gør jeg nu?

Følg disse trin for at beskytte din virksomhed:

  1. Find din Splunk-version: Log ind i Splunk, gå til Indstillinger → Om Splunk, og noter versionsnummeret.
  2. Opdater Splunk: Opgradér til minimum version 9.3.14, 9.4.13, 10.0.9, 10.2.6 eller 10.4.2 afhængigt af din nuværende version. Opdateringer hentes på Splunks officielle hjemmeside (splunk.com).
  3. Begræns lokal adgang til Splunk-serveren: Sørg for at kun nødvendige brugere har lokal login-adgang til den Windows-server, der kører Splunk.
  4. Gennemgå brugerrettigheder: Fjern unødvendige lokale brugerkonti og begræns, hvem der har adgang til serveren via Remote Desktop eller fysisk adgang.
  5. Tjek Splunk-logs: Gennemgå logfiler for tegn på usædvanlig aktivitet — særligt omkring serviceopstart og administrations-porten (standard port 8089).
  6. Kontakt din IT-partner: Er du usikker på noget af ovenstående, så få professionel hjælp til at gennemføre opdateringen sikkert.
Tidsfrist

Opdater inden for 7 dage

Sådan ser Auroa det

Auroa anbefaler, at du opdaterer Splunk Enterprise til en af de patchede versioner hurtigst muligt — helst inden for en uge. Sårbarheden kræver lokal adgang, men i mange virksomheder har medarbejdere eller leverandører netop den slags adgang til servere. Sørg desuden for at gennemgå, hvem der reelt har adgang til din Splunk-server, da princippet om mindste privilegium (kun de nødvendige adgange) reducerer risikoen markant. Kontakt os, hvis du har brug for hjælp til vurdering eller opdatering.

Tidslinje

19/08/2026
CVE offentliggjort
Splunk offentliggør CVE-2026-76259 og udgiver sikkerhedsopdateringer til alle berørte versioner af Splunk Enterprise for Windows.
19/08/2026
Patches tilgængelige
Rettede versioner (9.3.14, 9.4.13, 10.0.9, 10.2.6 og 10.4.2) er tilgængelige til download via Splunks officielle hjemmeside fra offentliggørelsesdatoen.
20/08/2026
Proof-of-concept tilgængeligt
Tekniske detaljer om sårbarheden er tilgængelige i den offentlige CVE-beskrivelse, hvilket gør det relativt enkelt for erfarne angribere at udvikle udnyttelseskode baseret på den offentliggjorte information.
26/08/2026
Anbefalet opdateringsfrist
Auroa anbefaler, at alle berørte virksomheder senest denne dato har opdateret til en patchet version af Splunk Enterprise for Windows for at minimere risikoen.

Konkrete eksempler

Insider-angreb via IT-medarbejder

En utilfreds IT-medarbejder med en normal brugerkonto på Splunk-serveren venter på, at Splunk-servicen genstartes efter en planlagt opdatering. I det korte vindue under opstart binder medarbejderen sin egen proces til Splunks administrations-port og opsnapper de adgangstokens, Splunk-processerne udveksler. Med disse tokens sletter medarbejderen efterfølgende logfiler, der dokumenterer vedkommendes egne handlinger, og ingen opdager det.

Angreb efter indledende kompromittering

En ekstern angriber har via phishing skaffet sig adgang til en almindelig medarbejderkonto, der har RDP-adgang (fjernskrivebord) til den server, der kører Splunk. Angriberen udnytter CVE-2026-76259 til at eskalere sine rettigheder ved at stjæle Splunks systemtoken under næste servicegenstart, og opnår dermed adgang til alle de forretningsdata og logfiler, som Splunk overvåger — herunder potentielt følsomme kundedata.

Leverandør misbruger sin adgang

En ekstern IT-leverandør har fået midlertidig lokal adgang til virksomhedens Windows-server for at udføre vedligeholdelse. Leverandøren udnytter bevidst eller ubevidst (via malware på sin egen computer) sårbarheden til at kapre Splunks adgangstoken under en genstart, og opnår herved adgang til sikkerhedslogfiler og systemdata langt ud over, hvad vedligeholdelsesopgaven berettiger.

Ofte stillede spørgsmål

Ramte produkter

Splunk — Splunk

≥ 9.3.0, < 9.3.14

Splunk — Splunk

≥ 9.4.0, < 9.4.13

Splunk — Splunk

≥ 10.0.0, < 10.0.9

Splunk — Splunk

≥ 10.2.0, < 10.2.6

Splunk — Splunk

≥ 10.4.0, < 10.4.2

Microsoft — Windows

CVSS-detaljer

Attack Vector
LOCAL
Attack Complexity
LOW
Privileges Required
LOW
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-269

Original NVD-beskrivelse (engelsk)

In Splunk Enterprise for Windows versions below 10.4.2, 10.2.6, 10.0.9, 9.4.13, and 9.3.14, a local user with access to the Windows host could bind to the management port before Splunk Enterprise starts, intercept authentication tokens from child processes, and use those tokens to compromise all relevant data and system integrity available to the user account running Splunk Enterprise. The vulnerability is possible because the Windows management-port listener does not apply exclusive address binding protections before the service starts.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Alvorlig
CVSS Base Score
8.8
Visning
Hurtige fakta
CVE-ID
CVE-2026-76259
Offentliggjort
19/08/2026
Sidst opdateret
21/08/2026
Exploit-status
poc_public
Patch-status
available
Tidsfrist
Opdater inden for 7 dage

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.