Splunk Enterpriseに重大な脆弱性、未認証の攻撃者がOSコマンドを実行可能に

Splunkは、Splunk Enterpriseに重大な脆弱性があることを公表しました。公開状態のPatroni REST APIを通じて、未認証の攻撃者がオペレーティングシステムのコマンドを実行できるおそれがあります。

この脆弱性は「CVE-2026-76268」として追跡されており、CVSS v3.1のスコアは9.8です。影響を受けるのは、10.4系および10.2系の脆弱なリリースを実行しているサーチヘッドクラスターのメンバーです。

原因は、Patroniインターフェースの重要な構成操作に認証が欠けていることです。攻撃者に必要なのは、サーチヘッドクラスターのメンバー上で当該インターフェースにアクセスできるネットワーク環境のみです。Splunkのアカウントやユーザーの操作は必要ありません。

CVE-2026-76268の影響を受けるのは、10.4.3より前のSplunk Enterprise 10.4系と、10.2.7より前の10.2系です。Splunkは、10.0.x系と9.4.x系についてはこの脆弱性の影響を受けないと明記しています。

攻撃の条件は、Splunk Webへのアクセスではなく、Patroni REST APIへのアクセスです。この違いは、展開済みのクラスターメンバーのうち、どれが脆弱なインターフェースを公開しているかを評価するうえで重要になります。

セキュリティアドバイザリは、この脆弱性の発見者としてSplunkの研究者Gabriel Nitu氏の名を挙げています。一方で、エクスプロイトのペイロードは示されておらず、実際に悪用されているかどうかや、公開済みの概念実証(PoC)についても記載はありません。

そのため、今回の公表で確認されたのは、未認証でコマンドを実行される深刻なリスクがあるという点にとどまります。攻撃者が実運用環境でこの脆弱性を悪用したことまでは確認されていません。

同じアドバイザリには、合計17件の脆弱性が記載されています。内訳は、重大が1件、重要(High)が1件、中程度が15件です。重要度Highの脆弱性「CVE-2026-76266」では、Splunkのサービスアカウントとして動作するローカルの攻撃者が、インストール内容を細工できます。その結果、その後のLinuxパッケージのアップグレード時に、攻撃者が用意したコマンドがroot権限で実行されます。

悪用には、インストール内容が改変された後に、影響を受けるアップグレードが行われる必要があります。制限なしに即座に権限を昇格できるわけではありません。

このほかの脆弱性では、検索クエリ、ジョブのメタデータ、検索結果、非公開のSPL2モジュール定義が漏えいします。「CVE-2026-76274」はサーバサイドリクエストフォージェリ(SSRF)を可能にし、Observability CloudのAPIトークンが漏えいするおそれがあります。

Secure Gatewayの複数の脆弱性では、ペイロードへの不正な署名や、アラートおよびモバイルデバイスの受信者データの改変が可能になります。これらは、重大なPatroniの脆弱性とは異なり、認証済みアクセスまたは特定の権限が必要です。

Splunkは、Enterprise 10.4.3、10.2.7、10.0.10、9.4.15、またはそれ以降のリリースへのアップグレードを推奨しています。Edge Processor、OpAmp、SPL2データパイプラインを使用していない組織では、CVE-2026-76268を緩和できます。$SPLUNK_HOME/etc/system/local/server.confの[postgres]セクションにdisabled = trueを設定し、Splunk Enterpriseを再起動してください。

4件の脆弱性については、追加の対処が必要です。「CVE-2026-76264」では、アップグレードと再起動の後に、limits.confの[lookup]セクションでscripted_lookup_raw_write_enforcement = blockを設定する必要があります。

「CVE-2026-76265」「CVE-2026-76272」「CVE-2026-76280」については、Secure Gatewayを3.10.11、3.9.25、3.8.72、またはそれ以上のバージョンにアップグレードする必要があります。アップグレードを完了できない場合は、影響を受けるアプリを無効化する方法もSplunkは示しています。ただし、機能の依存関係によって制約を受けます。

この表は、SVD-2026-1001で確認された17件のCVEをすべて網羅しています。SVD-2026-1002は繰り返し試みても取得できず、絞り込んだ検索でも結果が得られませんでした。そのため、このアドバイザリに含まれる可能性のある追加のCVEについては、確認が取れていません。

1万6,000以上のSOCチームがANY.RUNを活用し、脅威調査の効率化と手作業の削減を進めています。チームで試してみる

翻訳元: https://cyberpress.org/critical-splunk-enterprise-vulnerability/

本記事は cyberpress.org の記事を翻訳・要約したものです。