Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-11317

Опубликовано: 15 июл. 2026
Источник: fstec
CVSS3: 8.3
CVSS2: 9.7
EPSS Низкий

Описание

Уязвимость компонента Deployment Server веб-интерфейса Splunk Web платформы для операционного анализа Splunk Enterprise связана с подделкой межсайтовых запросов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольные SPL-команды и раскрыть защищаемую информацию путем отправки специально сформированных GET-запросов

Вендор

Splunk Inc.

Наименование ПО

Splunk Enterprise
Splunk Cloud Platform

Версия ПО

10.4.0 (Splunk Enterprise)
от 10.2.0 до 10.2.4 включительно (Splunk Enterprise)
от 10.0.0 до 10.0.7 включительно (Splunk Enterprise)
от 9.4.0 до 9.4.12 включительно (Splunk Enterprise)
до 10.5.2605.0 (Splunk Cloud Platform)
до 10.2.2510.18 (Splunk Cloud Platform)
до 10.1.2507.24 (Splunk Cloud Platform)
до 10.4.2604.7 (Splunk Cloud Platform)
до 10.3.2512.16 (Splunk Cloud Platform)

Тип ПО

Сетевое средство
ПО виртуализации/ПО виртуального программно-аппаратного средства

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9,7)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 8,3)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://advisory.splunk.com/advisories/SVD-2026-0702

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 8%
0.00182
Низкий

8.3 High

CVSS3

9.7 Critical

CVSS2

Связанные уязвимости

CVSS3: 8.3
nvd
2 месяца назад

In Splunk Enterprise versions below 10.4.1, 10.2.5, 10.0.8, and 9.4.13, and Splunk Cloud Platform versions below 10.5.2605.0, 10.4.2604.7, 10.3.2512.16, 10.2.2510.18, and 10.1.2507.24, an attacker could trick a user that holds a role with the `list_deployment_server` capability into running arbitrary Search Processing Language (SPL) searches on their behalf as `splunk-system-user`, allowing for access to stored credentials and indexed data.<br><br>The vulnerability is possible because Deployment Server endpoints in Splunk Web do not validate Cross-Site Request Forgery (CSRF) tokens on GET requests, and caller-supplied input is not correctly neutralized before it is placed into an SPL search.

CVSS3: 8.3
github
2 месяца назад

In Splunk Enterprise versions below 10.4.1, 10.2.5, 10.0.8, and 9.4.13, and Splunk Cloud Platform versions below 10.5.2605.0, 10.4.2604.7, 10.3.2512.16, 10.2.2510.18, and 10.1.2507.24, an attacker could trick a user that holds a role with the `list_deployment_server` capability into running arbitrary Search Processing Language (SPL) searches on their behalf as `splunk-system-user`, allowing for access to stored credentials and indexed data.<br><br>The vulnerability is possible because Deployment Server endpoints in Splunk Web do not validate Cross-Site Request Forgery (CSRF) tokens on GET requests, and caller-supplied input is not correctly neutralized before it is placed into an SPL search.

EPSS

Процентиль: 8%
0.00182
Низкий

8.3 High

CVSS3

9.7 Critical

CVSS2