Splunk’ın dağıtık arama yapılandırmasında kullanılan jeton doğrulama akışı, güvenilen özel anahtara erişen kimliksiz saldırganın sahte yönetici oturumu üretmesine izin verebiliyordu. SVD-2026-0801 güvenlik sıkılaştırma duyurusunda sorunu açıkladı.
CVE-2026-76338, etkilenen sürümler için 10.4.2 ve 9.4.14 eşiklerini verdi. Sorun dağıtık arama isteğinde kullanılan jetonun kimlik doğrulama ve yetkilendirme akışına özgüydü.
TR-26-0875 bildirimi
Siber Güvenlik Başkanlığı, TR-26-0875 sayılı bildirimde Splunk açığını duyurdu. Güncellenmemiş kurulumların üreticinin güvenlik sürümlerine yükseltilmesi istendi.
Kayıt, saldırganın önce güvenilen özel anahtara erişebilmesi koşulunu korudu; sıradan dağıtık arama isteği tek başına yönetici oturumu üretmiyordu.
Özel anahtara erişim olmadan senaryo tamamlanmıyor
Splunk açığının kritik koşulu, saldırganın güvenilen özel anahtara erişebilmesi. Bu anahtar ele geçirilmeden sıradan bir dağıtık arama isteğiyle sahte yönetici jetonu üretilemeyeceği kayıtta özellikle belirtiliyor.
10.4.2 ve 9.4.14 eşikleri etkilenen sürüm hatları için verilen düzeltmeler. Güncellemenin yanında özel anahtarların korunması, erişim kayıtlarının incelenmesi ve anahtar sızıntısı şüphesinde yenilenmesi gerekiyor.