CVE-2026-76312: Kritisk Splunk Enterprise-sårbarhed
Kritisk Splunk-sårbarhed lader uautoriserede brugere stjæle sessioner og tilgå alle data via indlejrede rapporter.
Hvad er det?
En kritisk sikkerhedsfejl i Splunk Enterprise (et populært overvågnings- og loganalyseværktøj) gør det muligt for en angriber uden login at få adgang til følsomme sessionsdata. Fejlen opstår, fordi Splunk ved visse indlejrede rapporter (rapporter der vises på en webside) gemmer hemmelige sessionsoplysninger i downloadbare arkivfiler. Kan en angriber læse HTML-kildekoden på en side med en sådan indlejret rapport, kan vedkommende udtrække disse oplysninger og bruge dem til at udgive sig for at være en legitim bruger.
Hvem rammer det?
Fejlen rammer virksomheder der bruger Splunk Enterprise i følgende versioner:
- Versioner under 10.4.1
- Versioner under 10.2.6
- Versioner under 10.0.9
- Versioner under 9.4.14
Risikoen er særligt høj, hvis I har Splunk-rapporter indlejret på interne eller offentligt tilgængelige websider, eller hvis Splunk-dashboards er tilgængelige for brugere uden for din organisation.
Hvad kan ske?
En angriber der udnytter fejlen kan:
- Overtage en brugers session – uden at kende brugerens kodeord kan angriberen handle på vegne af den pågældende bruger.
- Tilgå fortrolige data – alle data som den kaprede bruger har adgang til i Splunk, herunder logfiler, overvågningsdata og sikkerhedsrapporter, kan læses af angriberen.
- Manipulere med data og indstillinger – angriberen kan påvirke systemets integritet (dvs. ændre eller slette data og konfigurationer).
Angriberen behøver ingen forudgående adgang eller særlige rettigheder – blot mulighed for at se HTML-koden på en side med en indlejret Splunk-rapport.
Hvor alvorligt er det?
Sårbarheden er vurderet til 9,4 ud af 10 (Kritisk) i det internationale CVSS-scoringssystem. Det er en af de højeste mulige scorer. Årsagerne til den høje alvorlighed er:
- Ingen login krævet – angriberen behøver ikke være oprettet som bruger i systemet.
- Lav kompleksitet – angrebet kræver ikke specialviden eller avancerede værktøjer.
- Bred påvirkning – både fortrolighed (hvem ser data) og integritet (om data er korrekte) er i fare.
Hvad gør jeg nu?
Følg disse trin hurtigst muligt for at beskytte din virksomhed:
- Find din Splunk-version: Log ind i Splunk Enterprise og tjek versionsnummeret under Indstillinger → Om Splunk.
- Opdater Splunk straks: Opgrader til en af de sikre versioner: 10.4.1, 10.2.6, 10.0.9 eller 9.4.14 (eller nyere). Hent opdateringen fra Splunks officielle hjemmeside.
- Gennemgå indlejrede rapporter: Identificér alle Splunk-rapporter der er indlejret på websider – både interne og eksterne. Overvej om disse rapporter er nødvendige, og begræns adgangen til siderne indtil opdatering er gennemført.
- Ugyldiggør aktive sessioner: Efter opdatering bør du tvinge alle brugere til at logge ind igen, så eventuelle kompromitterede sessioner automatisk lukkes.
- Kontakt din IT-leverandør: Hvis du ikke selv administrerer Splunk, skal du kontakte den ansvarlige leverandør eller konsulent med det samme og bede dem handle.
Opdater inden for 24-48 timer
Auroa anbefaler, at du behandler denne sårbarhed som en akut hændelse og opdaterer Splunk Enterprise inden for 24-48 timer. Hvis en øjeblikkelig opdatering ikke er mulig, bør du som minimum deaktivere alle indlejrede rapporter og afskære ekstern adgang til Splunk-dashboards, indtil patchen er på plads. Kontakt os gerne, hvis du har brug for hjælp til at vurdere din eksponering eller gennemføre opdateringen.
Tidslinje
Konkrete eksempler
Angriber læser HTML og overtager session
En virksomhed har indlejret en Splunk-rapport på sit interne intranet, så ledelsen nemt kan se driftsoversigter. En angriber der har fået adgang til intranettet – f.eks. via et phishing-angreb mod en medarbejder – åbner sidekilden (HTML) på intranetsiden og finder en sessionstoken gemt i koden. Med denne token kan angriberen logge ind i Splunk som en legitim bruger og se alle logfiler, herunder adgangsmønstre og sikkerhedshændelser.
Ekstern angriber rammer offentlig rapport-side
En virksomhed har ved en fejl gjort en side med indlejrede Splunk-rapporter tilgængelig på internettet, f.eks. som en del af en status-side for kunder. En ekstern angriber finder siden, læser HTML-kildekoden og udtrækker sessionsoplysningerne fra arkivdownload-stien. Angriberen bruger disse oplysninger til at tilgå Splunk direkte og hente data om virksomhedens interne systemer og brugere.
Manipulation af overvågningsdata for at skjule et angreb
En sofistikeret angriber udnytter sessionstoken til ikke blot at læse data, men også at ændre eller slette logposter i Splunk. Ved at fjerne spor fra logfilerne kan angriberen skjule et igangværende angreb mod virksomhedens øvrige systemer og forsinke opdagelsen betydeligt – potentielt i dage eller uger.
Ofte stillede spørgsmål
Skal vi bekymre os, hvis vi ikke har indlejrede Splunk-rapporter på vores hjemmeside?
Risikoen er lavere, men ikke elimineret. Indlejrede rapporter kan også findes på interne sider, intranetter eller dashboards som kun medarbejdere har adgang til. Vi anbefaler at opdatere uanset hvad, da en opdatering er den sikreste løsning, og fremtidige angrebsscenarier kan udvikle sig.
Kan vi se, om nogen allerede har udnyttet fejlen mod os?
Det er muligt at undersøge Splunks egne logfiler for unormale adgangsmønstre, f.eks. uventede downloads fra arkivstier eller sessioner der tilgår data på usædvanlige tidspunkter. Kontakt en cybersikkerhedskonsulent, hvis du vil have foretaget en grundig gennemgang af logdata.
Hvad er en 'session' og hvorfor er det farligt at den bliver stjålet?
En session er en midlertidig adgangsnøgle, der opstår når du logger ind i et system. I stedet for at skulle taste kodeord hele tiden, husker systemet dig via denne nøgle. Hvis en angriber stjæler din sessionsnøgle, kan vedkommende optræde som dig i systemet – uden nogensinde at kende dit kodeord.
Vi bruger Splunk Cloud – er vi også ramt?
Denne sårbarhed er beskrevet i forhold til Splunk Enterprise (den version I selv installerer og drifter). Splunk Cloud-kunder bør tjekke Splunks officielle sikkerhedsbulletin, da Splunk typisk håndterer opdateringer til Cloud-versionen centralt. Kontakt Splunk Support for bekræftelse af din specifikke situation.
Hvad koster det ikke at opdatere?
Konsekvenserne af ikke at opdatere kan være alvorlige: uvedkommende kan få adgang til alle data i Splunk, herunder logfiler der kan indeholde følsomme oplysninger om jeres systemer og brugere. Det kan føre til databrud med GDPR-mæssige konsekvenser, tab af forretningskritisk information og i værste fald misbrug af de overvågede systemer.
Ramte produkter
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
In Splunk Enterprise versions below 10.4.1, 10.2.6, 10.0.9, and 9.4.14, an unauthenticated user who can read the Hypertext Markup Language (HTML) source of a page that embeds a Splunk report could use exposed session material to access all relevant data and affect system integrity. The vulnerability is possible because the dispatch archive download path does not correctly enforce the embedded-report authorization boundary and includes sensitive session material in archived search-job data. For more information see Additional configuration for embedded reports (https://help.splunk.com/en/splunk-enterprise/create-dashboards-and-reports/reporting-manual/10.4/report-management/additional-configuration-for-embedded-reports) and Embed scheduled reports (https://help.splunk.com/en/splunk-enterprise/create-dashboards-and-reports/reporting-manual/10.4/report-management/embed-scheduled-reports) in the Splunk documentation.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.
