Betroffen ist die Funktion für eingebettete Berichte in Splunk Enterprise. Berichte lassen sich per Token in externe Seiten einbinden, sodass Betrachter sie ohne Anmeldung sehen können. Der Zugriffsschutz für solche eingebetteten Berichte unterbindet jedoch nicht, dass über die REST-Schnittstelle das sogenannte Dispatch-Archiv des zugehörigen Suchauftrags heruntergeladen wird. Ein nicht angemeldeter Nutzer, der lediglich über ein solches Einbettungs-Token verfügt, kann dieses Archiv abrufen und daraus Sitzungsmaterial gewinnen. Mit diesen wiederhergestellten Sitzungsdaten kann er anschließend im Namen des Berichtseigentümers agieren: Er erhält Zugriff auf sämtliche Daten, die diesem Konto offenstehen, und kann die Integrität des Systems beeinträchtigen. Besonders schwer wiegt der Fall, wenn der Eigentümer des Berichts die Administratorrolle besitzt – dann sind über den übernommenen Kontext auch administrative Aktionen möglich. Der Angriff setzt weder gültige Zugangsdaten noch eine Anmeldung voraus, sondern allein die Kenntnis des Tokens.
CVE-2026-76310
9,4
CRITICAL
CVSS Basis-Score
Beschreibung