Site Local

Portal de notícias de tecnologia

Splunk corrige falha crítica que permite executar comandos sem login em clusters do Splunk Enterprise

A CVE-2026-76268, nota 9,8, expõe a API do Patroni em clusters de search heads das versões 10.4 e 10.2. Há correção e mitigação; sem exploração relatada.

Splunk corrige falha crítica que permite executar comandos sem login em clusters do Splunk Enterprise

A Splunk publicou em 7 de outubro de 2026 o boletim SVD-2026-1001, com correções para 17 vulnerabilidades no Splunk Enterprise. A mais grave, a CVE-2026-76268, tem nota 9,8 no CVSS 3.1 e permite que alguém sem login, com acesso de rede à API REST do Patroni em um membro de cluster de search heads, execute comandos no sistema operacional. Quem roda as versões 10.4 ou 10.2 em cluster de search heads precisa atualizar ou aplicar a mitigação indicada pela empresa.

Quem está exposto

Segundo a Splunk, a CVE-2026-76268 afeta o Splunk Enterprise de 10.4.0 a 10.4.2 e de 10.2.0 a 10.2.6. As linhas 10.0.x e 9.4.x não são afetadas por essa falha. O problema é de autenticação ausente em função crítica (CWE-306): a interface REST do Patroni, componente ligado ao sidecar de PostgreSQL do Splunk Enterprise, não exige credenciais para operações críticas de configuração.

A condição decisiva é o acesso de rede a essa interface. Como observa o Cybersecurity News, isso não significa que toda instalação do Splunk possa ser atacada pela internet: a exposição depende de quem consegue alcançar a API em cada membro do cluster. Por outro lado, a nota publicada indica que o ataque não exige conta, interação de usuário nem condições complexas.

Correção e mitigação

As versões corrigidas são 10.4.3 e 10.2.7. Para quem não pode atualizar de imediato, a Splunk indica desligar o sidecar de PostgreSQL, definindo disabled = true na seção [postgres] do arquivo $SPLUNK_HOME/etc/system/local/server.conf e reiniciando o Splunk Enterprise. A empresa ressalva que a medida só serve para quem não usa Edge Processor, OpAmp nem pipelines de dados SPL2, que dependem desse componente.

A falha foi encontrada internamente, por Gabriel Nitu, da própria Splunk. Até a consulta feita em 9 de outubro, a CVE não constava no catálogo de vulnerabilidades exploradas da CISA, segundo a base de vulnerabilidades da Rapid7, e nenhuma das fontes consultadas relata exploração. A nota 9,8 descreve o potencial da falha, não um ataque comprovado.

O resto do pacote de outubro

O mesmo boletim corrige outras 16 falhas no Splunk Enterprise e em apps como o Splunk Secure Gateway, todas de severidade média, exceto a CVE-2026-76266 (nota 7,7), que permite escalada local de privilégio durante atualizações por pacote Linux. Para essas correções, as versões de referência são 10.4.3, 10.2.7, 10.0.10 e 9.4.15. Quatro delas (CVE-2026-76264, 76265, 76272 e 76280) exigem passos adicionais, como atualizar o Secure Gateway para 3.10.11, 3.9.25 ou 3.8.72.

No mesmo dia, a Splunk publicou o SVD-2026-1002, um boletim de endurecimento que agrupa falhas encontradas internamente em cinco CVEs, uma por categoria de fraqueza. A nota mais alta, 9,8, é a da CVE-2026-76281, de controle de acesso inadequado. Esse boletim não detalha as falhas individuais.

O que fazer

  • Verificar se há clusters de search heads nas versões 10.4.0 a 10.4.2 ou 10.2.0 a 10.2.6 e atualizar para 10.4.3 ou 10.2.7.
  • Se a atualização demorar, avaliar se Edge Processor, OpAmp e pipelines SPL2 estão em uso antes de desligar o sidecar de PostgreSQL.
  • Revisar quem tem acesso de rede às interfaces internas dos membros do cluster.
  • Planejar a atualização das demais linhas (10.0.10 e 9.4.15) por causa das outras falhas do pacote.

O que ainda não está claro

A Splunk não publicou detalhes técnicos de exploração. O boletim trata do Splunk Enterprise e não diz se ambientes do Splunk Cloud Platform foram afetados por essa CVE.

Fontes

Imagem destacada: ilustração gerada por computador, sem valor documental.

Deixe comentário

Seu endereço de e-mail não será publicado. Os campos necessários são marcados com *.

Fique por dentro

As principais notícias de tecnologia, todos os dias

Siga o portal nas redes sociais e acompanhe IA, cibersegurança, cloud, hardware e o mercado de tecnologia em primeira mão.