Splunk, Enterprise'da kimlik doğrulamasız komut çalıştırmaya izin verenler dahil kritik açıkları kapattı

Splunk'ın ekim bültenleri Splunk Enterprise'da onlarca açığı kapatıyor; bunların başında Patroni REST API'deki kimlik doğrulama gerektirmeyen CVSS 9.8 puanlı CVE-2026-76268 geliyor.

Splunk, Enterprise'da kimlik doğrulamasız komut çalıştırmaya izin verenler dahil kritik açıkları kapattı

Kısaca

  • CVE-2026-76268 (CVSS 9.8), arama başlığı kümesi üyelerinde Patroni REST API üzerinden kimlik doğrulamasız komut çalıştırmaya izin veriyor
  • Sıkılaştırma bülteni, beş gruplanmış bulgu arasında CVE-2026-76281 (9.8) ve CVE-2026-76284'ü (9.0) içeriyor
  • Düzeltilmiş sürümler Splunk Enterprise 10.4.3, 10.2.7, 10.0.10 ve 9.4.15; Secure Gateway 3.10.11, 3.9.25 ve 3.8.72
  • Splunk açıkların sahada istismar edildiğini bildirmedi

Splunk, Splunk Enterprise ve ilgili uygulamalarda onlarca açığı kapatan bir dizi güvenlik bülteni yayımladı. Bültenlerdeki en ciddi açık, bazı kurulumlarda kimlik doğrulaması yapmamış saldırganların işletim sistemi komutu çalıştırmasına izin veriyor. Bültenler 7 Ekim'de yayımlandı; SecurityWeek'in aktardığına göre Splunk Enterprise'da komut çalıştırma, yetkisiz erişim ve kod enjeksiyonuna yol açabilen üç kritik açık giderildi.

Neler oldu?

Splunk'ın SVD-2026-1001 numaralı bültenine göre en ciddi sorun, arama başlığı kümesi (search head cluster) üyelerindeki Patroni REST API'de kimlik doğrulama eksikliğinden kaynaklanan ve işletim sistemi komutu çalıştırmaya yol açabilen CVE-2026-76268 (CVSS 9.8). Bültene göre istismar için yalnızca ağ erişimi yeterli. Açık, 10.4.3 ve 10.2.7 öncesi Splunk Enterprise sürümlerini etkiliyor; 10.0.x ve 9.4.x dalları etkilenmiyor.

Ayrı bir sıkılaştırma bülteni olan SVD-2026-1002 ise birden fazla bulguyu beş CVE altında topluyor ve her CVE'ye en ciddi bulgunun puanını veriyor: CVE-2026-76281 (CVSS 9.8, uygunsuz erişim denetimi), CVE-2026-76284 (9.0, uygunsuz girdi temizleme), CVE-2026-76282 (8.8), CVE-2026-76283 (7.6) ve CVE-2026-76285 (4.4). Splunk bu açıklar için ayrıntılı açıklama yayımlamadı.

Teknik detaylar

SVD-2026-1001 toplam 17 CVE içeriyor. Patroni açığının yanı sıra Linux paket yükseltme betiğinin değiştirilebilir kurulum içeriğine güvenmesi nedeniyle yerel bir kullanıcının root olarak komut çalıştırmasına imkân tanıyan CVE-2026-76266 (CVSS 7.7) da kapatıldı. Orta önemdeki açıklar arasında Splunk Secure Gateway REST uç noktalarında yetkilendirme eksikliği, SPL2 modül kataloğu filtrelemesinde SQL enjeksiyonu, Observability uygulamasında yapılandırılmış API jetonunu sızdırabilen SSRF ve diğer kullanıcıların arama işi verilerini açığa çıkaran çeşitli hatalar bulunuyor.

Diğer bültenler Splunk Enterprise ile Splunk Add-on for Amazon Web Services'teki (8.2.2 sürümünde düzeltildi) üçüncü taraf paket açıklarını ve Splunk MCP Server'daki orta önemdeki CVE-2026-76286 (CVSS 5.3) açığını ele alıyor; ikincisi 1.2.1 sürümünde giderildi. Splunk bültenlerinde açıklardan herhangi birinin istismar edildiği belirtilmiyor.

Kimler etkileniyor?

Bültenlere göre Splunk Enterprise 10.4.0–10.4.2, 10.2.0–10.2.6, 10.0.0–10.0.9 ve 9.4.0–9.4.14 sürümleri düzeltmelerin en az bir kısmından etkileniyor. Kimlik doğrulama gerektirmeyen Patroni açığı nedeniyle en yüksek risk, 10.4 ve 10.2 dallarında arama başlığı kümesi çalıştıran kurumlarda. Bazı açıklar Splunk Secure Gateway'i de etkiliyor.

Ne yapmalı?

Splunk, Splunk Enterprise'ın 10.4.3, 10.2.7, 10.0.10 ya da 9.4.15 veya sonrasına, Splunk Secure Gateway'in ise 3.10.11, 3.9.25 ya da 3.8.72 veya sonrasına yükseltilmesini öneriyor. Hemen yükseltme yapılamıyorsa ve Edge Processor, OpAmp ya da SPL2 boru hatları kullanılmıyorsa bülten, server.conf dosyasındaki [postgres] bölümünde disabled = true ayarlanıp yeniden başlatılarak CVE-2026-76268'in etkisinin azaltılabileceğini belirtiyor. Yöneticilerin Splunk yönetim arayüzlerine ağ erişimini de kısıtlaması önerilir.

İlgili CVE kayıtları

Kaynaklar

Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.