En oautentiserad angripare som kan läsa HTML-källkoden på en sida med en inbäddad Splunk-rapport kan plocka ut sessionsdata därifrån och nå informationen bakom rapporten. Har rapportens ägare rollen admin omfattar det även administrativa åtgärder på Splunk-instansen. Splunk rättade bristen, CVE-2026-76312, den 19 augusti 2026 tillsammans med två närmast identiska brister i behörighetskontrollen för samma funktion. Alla tre har CVSS 9,4 och ingen av dem kräver inloggningsuppgifter.
De kom som del av en betydligt större släpp. Splunk och Atlassian rättade tillsammans över 250 sårbarheter under samma vecka, en siffra som SecurityWeek rapporterade den 20 augusti 2026 och som sedan spridits vidare. Siffran säger mycket lite. Samtliga 172 hos Atlassian sitter i tredjepartsbibliotek, och Atlassians eget bulletin bedömer att de inte utgör kritisk risk i bolagets produkter. Det som förtjänar uppmärksamhet är de 60 bristerna Splunk hittade i sin egen kod.
Sextio brister i Splunks egen kod
Splunks rådgivning SVD-2026-0801, publicerad den 19 augusti 2026, listar 60 sårbarheter i Splunk Enterprise och medföljande appar. Fem av dem ger remote code execution. CVE-2026-76319 låter en lågprivilegierad användare utan behörigheten fsh_manage köra kod via bundle-valet i Federated Search. CVE-2026-76313 når samma resultat genom att ladda upp en manipulerad knowledge bundle och låta distribuerad sökning plocka upp den. Båda har 8,8.
CVE-2026-76253, också 8,8, är den som bör läsas två gånger. En användare med någon roll som har behörigheten schedule_search kan köra godtycklig SPL med högsta systemprivilegium och läsa varenda inloggningsuppgift i credential store. Den behörigheten delas ut generöst i de flesta installationer, eftersom schemalagda sökningar är vardagsarbete för en analytiker.
Två brister kräver ingen autentisering alls. CVE-2026-76316 låter den som når Splunks management-port registrera en preparerad klientidentitet i Deployment Server med en lagrad SPL-pipeline, som körs när en administratör öppnar Add Data. CVE-2026-76355 läcker information via en endpoint i Edge Processor helt utan inloggningsuppgifter. Rättade versioner är 10.4.2, 10.2.6, 10.0.9 och 9.4.14.
Uppgradering räcker inte för två av dem
Splunk pekar ut två CVE:er som kräver konfigurationsändringar utöver uppgraderingen, och det är detaljen som faller bort i de flesta sammanfattningar. CVE-2026-76338 gör att en angripare med en betrodd privat nyckel för distribuerad sökning kan förfalska en administrativ sessionstoken, eftersom token-endpointen faller tillbaka på delat lokalt nyckelmaterial när en begäran saknar signatur. För att stänga den krävs strictPeerNameValidation satt till true i authentication.conf på varje nod i miljön, följt av omstart.
CVE-2026-76352 kräver scripted_lookup_raw_write_enforcement satt till block i limits.conf under lookup-stanzan, även den följd av omstart. Installera den nya versionen, hoppa över de två stegen, och installationen står fortsatt öppen.
Automation Broker litar på en header
Splunk SOAR har sin egen uppsättning. CVE-2026-76356 låter en oautentiserad angripare förfalska käll-IP i en begäran till en notifierings-endpoint i Automation Broker och köra godtycklig kod på SOAR-värden. Rapid7 beskriver orsaken rakt på sak: Automation Broker behandlar en klientlevererad header med käll-IP som bevis på att begäran kommer från det lokala systemet.
CVE-2026-76357 handlar om remote code execution via path traversal i SOAR:s REST-API. Båda är rättade i SOAR 8.6.0. Splunk Enterprise Security kräver 8.6.1 för två separata brister av hög allvarlighetsgrad, en SPL-injektion via REST-API:et och en privilegieeskalering via behörigheter för sökmakron.
Splunks AI-verktyg levererades med deserialiseringsbuggar
App-rådgivningen SVD-2026-0808 toppar på 9,1 och läser som en katalog över vad som händer när ny angreppsyta levereras snabbt. Splunk MCP Server app har remote code execution via deserialisering av opålitlig data, spårad som CVE-2026-76404 och rättad i version 1.2.1. Splunk AI Toolkit har samma typ av brist i sitt REST-API för modelladdning, utöver hårdkodade inloggningsuppgifter i containeranslutningar och ytterligare sex brister i behörighetskontrollen.
Splunks föreslagna åtgärd för flertalet av dessa är att stänga av appen. För AI Toolkit slår det samtidigt ut appens SPL-kommandon och modelloperationer, och bryter Splunk App for Data Science and Deep Learning där den bygger på dem. Uppgradering är den renare vägen.
Atlassians siffror gör mindre än de ser ut att göra
Atlassians bulletin från den 18 augusti 2026 täcker 162 brister av hög allvarlighetsgrad och 10 av kritisk grad i Bamboo, Bitbucket, Confluence, Crowd, Fisheye/Crucible och Jira, och motsvarar omkring 109 unika CVE:er. Varje kritisk post bär samma fotnot: bristen sitter i ett beroende utanför Atlassian, och Atlassians användning av beroendet bedöms ge lägre, icke-kritisk risk. Bolaget skruvar alltså ned sin egen allvarlighetsgrad i stället för upp, vilket är den mer trovärdiga riktningen för en leverantör att röra sig i. Det stämmer också med hur Atlassian hanterar verkliga nödlägen, som får en egen Critical Security Advisory utanför månadsschemat.
Åldern på vissa poster är svårare att vifta bort. Confluence rensas nu från CVE-2021-44906, en brist i minimist med 9,8 som publicerades för fem år sedan. Jira rensas från CVE-2023-45133 i @babel/traverse. Bitbucket rensas från CVE-2022-3517 i minimatch. Det handlar inte om färska upptäckter utan om en eftersläpning som betas av.
En brist i bulletinen rör inte ett beroende. CVE-2026-21582 är bruten autentisering och sessionshantering i Crowd och Jira Data Center med 8,8, och Crowd är produkten som förmedlar identitet till resten av stacken. Rätta den först. Rättade versioner är Crowd 7.2.2 eller 7.2.3, Confluence 10.2.15 eller 9.2.23 LTS, Jira 11.3.10 eller 10.3.24 LTS, Bitbucket 10.4.2, 10.2.6 eller 9.4.23, Bamboo 12.1.10 eller 10.2.22, samt Fisheye/Crucible 4.9.13. De flesta är märkta enbart Data Center.
Åtta dagar från patch till KEV i juni
Ingen exploatering av någon av augustibristerna har rapporterats per den 21 augusti 2026, och ingen av leverantörerna har flaggat för det. Det förtjänar att sägas rakt ut i stället för att tillverka en brådska som underlaget inte bär. Det förtjänar samtidigt att påminnas om hur snabbt läget svängde förra gången Splunk släppte en rättning för en brist utan autentiseringskrav.
Splunk rättade CVE-2026-20253 den 10 juni 2026. watchTowr Labs publicerade en teknisk genomgång och proof-of-concept-kod den 12 juni. Forskare såg exploatering från omkring den 15 juni. Den 18 juni bekräftade Splunk Product Security Incident Response Team begränsad exploatering i verkliga angrepp, och CISA förde samma dag in CVE:n i sin katalog Known Exploited Vulnerabilities med krav på amerikanska federala myndigheter att rätta senast den 21 juni. Åtta dagar från leverantörens patch till federal tidsfrist.
Uppgradera Splunk Enterprise till 10.4.2, 10.2.6, 10.0.9 eller 9.4.14, SOAR till 8.6.0 och Enterprise Security till 8.6.1. Använder ni inbäddade rapporter och inte hinner uppgradera denna vecka, sätt allowEmbedTokenAuth till false i server.conf, vilket stänger de två bristerna med 9,4 redan idag. Ta sedan reda på om någon i organisationen har publicerat en sida med en inbäddad Splunk-rapport.
Referenser
- Security Hardening Release for Splunk Enterprise August 2026
- Security Hardening Release for Splunk SOAR August 2026
- Security Hardening Release for Splunk Apps and Add-ons August 2026
- Atlassian, Splunk Patch Dozens of Critical, High-Severity Vulnerabilities
- SVD-2026-0603 Unauthenticated File Operations in Splunk Enterprise
- CISA: Splunk Enterprise Flaw Actively Exploited, Patch by Sunday
This post is also available in:
augusti 21, 2026