Betroffen ist die Funktion für eingebettete Berichte in Splunk Enterprise. Eingebettete Berichte lassen sich über ein spezielles Token abrufen, ohne dass eine Anmeldung nötig ist. Der Fehler liegt darin, dass die Autorisierungsprüfung für diesen Zugriffsweg Anfragen auf das sogenannte Dispatch-Archiv des zugehörigen Suchauftrags nicht rechtzeitig abweist: Die Übertragung des Archivs beginnt bereits, bevor die Prüfung greift. Ein nicht angemeldeter Nutzer, der lediglich über ein solches Token für einen eingebetteten Bericht verfügt, kann das Archiv damit herunterladen. Darin enthaltene Sitzungsinformationen ermöglichen es ihm anschließend, auf weitreichende Daten der Splunk-Instanz zuzugreifen und deren Integrität zu beeinträchtigen. Aus einem eng begrenzten, bewusst öffentlich gedachten Lesezugriff auf einen einzelnen Bericht wird so ein weit darüber hinausgehender Zugriff auf die Plattform. Betroffen sind Installationen, in denen eingebettete Berichte genutzt werden.
CVE-2026-76311
9,4
CRITICAL
CVSS Basis-Score
Beschreibung