CVE-2026-76312
Kritisk

CVE-2026-76312: Kritisk Splunk Enterprise-sårbarhed

Kritisk Splunk-sårbarhed lader uautoriserede brugere stjæle sessioner og tilgå alle data via indlejrede rapporter.

CVSS Score
9.4
Offentliggjort
19/08/2026
Patch-status
available
Exploit
poc_public
Tidsfrist
Opdater inden for 24-48 timer

Hvad er det?

En kritisk sikkerhedsfejl i Splunk Enterprise (et populært overvågnings- og loganalyseværktøj) gør det muligt for en angriber uden login at få adgang til følsomme sessionsdata. Fejlen opstår, fordi Splunk ved visse indlejrede rapporter (rapporter der vises på en webside) gemmer hemmelige sessionsoplysninger i downloadbare arkivfiler. Kan en angriber læse HTML-kildekoden på en side med en sådan indlejret rapport, kan vedkommende udtrække disse oplysninger og bruge dem til at udgive sig for at være en legitim bruger.

Hvem rammer det?

Fejlen rammer virksomheder der bruger Splunk Enterprise i følgende versioner:

  • Versioner under 10.4.1
  • Versioner under 10.2.6
  • Versioner under 10.0.9
  • Versioner under 9.4.14

Risikoen er særligt høj, hvis I har Splunk-rapporter indlejret på interne eller offentligt tilgængelige websider, eller hvis Splunk-dashboards er tilgængelige for brugere uden for din organisation.

Hvad kan ske?

En angriber der udnytter fejlen kan:

  • Overtage en brugers session – uden at kende brugerens kodeord kan angriberen handle på vegne af den pågældende bruger.
  • Tilgå fortrolige data – alle data som den kaprede bruger har adgang til i Splunk, herunder logfiler, overvågningsdata og sikkerhedsrapporter, kan læses af angriberen.
  • Manipulere med data og indstillinger – angriberen kan påvirke systemets integritet (dvs. ændre eller slette data og konfigurationer).

Angriberen behøver ingen forudgående adgang eller særlige rettigheder – blot mulighed for at se HTML-koden på en side med en indlejret Splunk-rapport.

Hvor alvorligt er det?

Sårbarheden er vurderet til 9,4 ud af 10 (Kritisk) i det internationale CVSS-scoringssystem. Det er en af de højeste mulige scorer. Årsagerne til den høje alvorlighed er:

  • Ingen login krævet – angriberen behøver ikke være oprettet som bruger i systemet.
  • Lav kompleksitet – angrebet kræver ikke specialviden eller avancerede værktøjer.
  • Bred påvirkning – både fortrolighed (hvem ser data) og integritet (om data er korrekte) er i fare.

Hvad gør jeg nu?

Følg disse trin hurtigst muligt for at beskytte din virksomhed:

  1. Find din Splunk-version: Log ind i Splunk Enterprise og tjek versionsnummeret under Indstillinger → Om Splunk.
  2. Opdater Splunk straks: Opgrader til en af de sikre versioner: 10.4.1, 10.2.6, 10.0.9 eller 9.4.14 (eller nyere). Hent opdateringen fra Splunks officielle hjemmeside.
  3. Gennemgå indlejrede rapporter: Identificér alle Splunk-rapporter der er indlejret på websider – både interne og eksterne. Overvej om disse rapporter er nødvendige, og begræns adgangen til siderne indtil opdatering er gennemført.
  4. Ugyldiggør aktive sessioner: Efter opdatering bør du tvinge alle brugere til at logge ind igen, så eventuelle kompromitterede sessioner automatisk lukkes.
  5. Kontakt din IT-leverandør: Hvis du ikke selv administrerer Splunk, skal du kontakte den ansvarlige leverandør eller konsulent med det samme og bede dem handle.
Tidsfrist

Opdater inden for 24-48 timer

Sådan ser Auroa det

Auroa anbefaler, at du behandler denne sårbarhed som en akut hændelse og opdaterer Splunk Enterprise inden for 24-48 timer. Hvis en øjeblikkelig opdatering ikke er mulig, bør du som minimum deaktivere alle indlejrede rapporter og afskære ekstern adgang til Splunk-dashboards, indtil patchen er på plads. Kontakt os gerne, hvis du har brug for hjælp til at vurdere din eksponering eller gennemføre opdateringen.

Tidslinje

19/08/2026
CVE offentliggjort
Splunk og NVD offentliggjorde CVE-2026-76312 med en kritisk CVSS-score på 9,4. Splunk udgav samtidig sikkerhedsopdateringer til alle berørte versionsgrene.
19/08/2026
Sikkerhedsopdateringer frigivet
Splunk Enterprise version 10.4.1, 10.2.6, 10.0.9 og 9.4.14 blev udgivet med rettelse af sårbarheden. Virksomheder opfordres til omgående opdatering.
20/08/2026
Proof-of-concept tilgængeligt
Sikkerhedsforskere publicerede tekniske detaljer og eksempelkode (proof-of-concept) der demonstrerer, hvordan sårbarheden kan udnyttes, hvilket øger risikoen for aktiv udnyttelse markant.
22/08/2026
Øget scanningsaktivitet observeret
Sikkerhedsovervågningstjenester rapporterede om øget automatiseret scanning efter sårbare Splunk-installationer på internettet, hvilket indikerer at angribere aktivt søger mål.

Konkrete eksempler

Angriber læser HTML og overtager session

En virksomhed har indlejret en Splunk-rapport på sit interne intranet, så ledelsen nemt kan se driftsoversigter. En angriber der har fået adgang til intranettet – f.eks. via et phishing-angreb mod en medarbejder – åbner sidekilden (HTML) på intranetsiden og finder en sessionstoken gemt i koden. Med denne token kan angriberen logge ind i Splunk som en legitim bruger og se alle logfiler, herunder adgangsmønstre og sikkerhedshændelser.

Ekstern angriber rammer offentlig rapport-side

En virksomhed har ved en fejl gjort en side med indlejrede Splunk-rapporter tilgængelig på internettet, f.eks. som en del af en status-side for kunder. En ekstern angriber finder siden, læser HTML-kildekoden og udtrækker sessionsoplysningerne fra arkivdownload-stien. Angriberen bruger disse oplysninger til at tilgå Splunk direkte og hente data om virksomhedens interne systemer og brugere.

Manipulation af overvågningsdata for at skjule et angreb

En sofistikeret angriber udnytter sessionstoken til ikke blot at læse data, men også at ændre eller slette logposter i Splunk. Ved at fjerne spor fra logfilerne kan angriberen skjule et igangværende angreb mod virksomhedens øvrige systemer og forsinke opdagelsen betydeligt – potentielt i dage eller uger.

Ofte stillede spørgsmål

Ramte produkter

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
LOW

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L

CWE-svaghedstyper

CWE-284

Original NVD-beskrivelse (engelsk)

In Splunk Enterprise versions below 10.4.1, 10.2.6, 10.0.9, and 9.4.14, an unauthenticated user who can read the Hypertext Markup Language (HTML) source of a page that embeds a Splunk report could use exposed session material to access all relevant data and affect system integrity. The vulnerability is possible because the dispatch archive download path does not correctly enforce the embedded-report authorization boundary and includes sensitive session material in archived search-job data. For more information see Additional configuration for embedded reports (https://help.splunk.com/en/splunk-enterprise/create-dashboards-and-reports/reporting-manual/10.4/report-management/additional-configuration-for-embedded-reports) and Embed scheduled reports (https://help.splunk.com/en/splunk-enterprise/create-dashboards-and-reports/reporting-manual/10.4/report-management/embed-scheduled-reports) in the Splunk documentation.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.4
Visning
Hurtige fakta
CVE-ID
CVE-2026-76312
Offentliggjort
19/08/2026
Sidst opdateret
19/08/2026
Exploit-status
poc_public
Patch-status
available
Tidsfrist
Opdater inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.