Beveiligingsadvies NCSC-2026-0198 [1.00] [M/H] Kwetsbaarheden verholpen in Splunk Enterprise en Splunk Cloud Platform
Splunk dicht reeks beveiligingslekken in Enterprise en Cloud
Splunk heeft meerdere kwetsbaarheden aangepakt in Splunk Enterprise en Splunk Cloud Platform. De ernstigste is CVE-2026-20253: door ontbrekende authenticatie op een PostgreSQL sidecar‑endpoint kon iedere netwerktoegankelijke gebruiker willekeurige bestanden op de server aanmaken of leegmaken. Splunk beoordeelt dit lek als kritiek (CVSS 9.8). Het is verholpen in Splunk Enterprise 10.2.4 en 10.0.7; 10.4.0 is niet getroffen. Belangrijk detail: Splunk meldt dat Splunk Cloud dit specifieke probleem niet raakt, omdat Postgres sidecars daar niet worden gebruikt. De advisory is op 10 juni 2026 gepubliceerd en op 12 juni 2026 aangepast met deze nuance. (advisory.splunk.com)
Daarnaast is er een ernstige Remote Code Execution‑kwetsbaarheid, CVE-2026-20251 (CVSS 8.8). Deze zit in de Splunk Secure Gateway‑app en misbruikt onveilige deserialisatie van KV Store‑data via de Python‑bibliotheek jsonpickle. Een gebruiker met lage rechten (zonder admin‑ of power‑rol) kan daardoor toch code uitvoeren. Updaten naar Splunk Enterprise 10.4.0/10.2.4/10.0.7/9.4.12/9.3.13 of hoger is vereist; voor Splunk Cloud zijn fixes per buildnummer beschikbaar. Als tijdelijke mitigatie kun je de Secure Gateway‑app uitschakelen als je Splunk Mobile, Spacebridge of Mission Control niet gebruikt. (advisory.splunk.com)
Verder is een SSRF‑lek verholpen in de PDF‑export van Dashboard Studio (CVE-2026-20252, CVSS 7.6). Door gebrekkige validatie van ‘trusted domains’ en het automatisch volgen van redirects kon een aanvaller server‑side verzoeken naar interne systemen sturen en zo gevoelige gegevens benaderen. Updates zijn beschikbaar voor zowel Enterprise als Cloud. (advisory.splunk.com)
Ook is een stored XSS‑kwetsbaarheid in klassieke dashboards aangepakt (CVE-2026-20258, CVSS 7.1). Hierbij kan een laaggeprivilegieerde gebruiker een script insluizen dat wordt uitgevoerd in de browser van een andere gebruiker. Splunk raadt aan Splunk Web uit te zetten als je het niet nodig hebt en in elk geval de instelling dashboard_html_allow_embeddable_content op de standaardwaarde false te laten staan. (advisory.splunk.com)
Wat je nu het beste doet
- Patch zo snel mogelijk: ga naar minimaal Splunk Enterprise 10.4.0, 10.2.4, 10.0.7, 9.4.12 of 9.3.13. Controleer in Splunk Cloud of je tenant op of boven de in de advisories genoemde buildnummers zit. (advisory.splunk.com)
- Werk de Splunk Secure Gateway‑app bij naar 3.10.6, 3.9.20 of 3.8.67 (of hoger). Gebruik je Splunk Mobile/Spacebridge/Mission Control niet, zet de app dan tijdelijk uit. (advisory.splunk.com)
- Beperk aanvalsvlak: houd ‘embeddable content’ in dashboards uit, minimaliseer toegang tot Splunk Web en de management‑poorten, en zorg dat alleen expliciet toegestane externe domeinen worden benaderd door de PDF‑export. (advisory.splunk.com)
- Monitor op misbruiksporen: let op ongebruikelijke PDF‑exportverzoeken naar interne adressen (SSRF‑indicatie), verdachte wijzigingen in dashboards (XSS), en onverwachte bestandswijzigingen op Splunk‑hosts die de Postgres sidecar gebruiken. Deze signalen kunnen wijzen op pogingen tot datadiefstal of laterale beweging. (advisory.splunk.com)
Context in één oogopslag
- Publicatie: 10 juni 2026 (meerdere advisories), met updates op 12 juni 2026. (advisory.splunk.com)
- Ernst: variërend van hoog (XSS/SSRF) tot kritiek (CVE-2026-20253). (advisory.splunk.com)
- Impact: van gegevensexfiltratie (SSRF) en sessie‑/rechtenmisbruik (XSS) tot mogelijk volledige systeemcompromis via code‑uitvoering (jsonpickle/KV Store). (advisory.splunk.com)
Kortom: update direct, beperk blootstelling van Splunk Web, en controleer je omgeving op verdachte activiteiten. Daarmee verklein je de kans dat deze lekken worden gebruikt om interne systemen te benaderen of data buit te maken. (advisory.splunk.com)
---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
