Beveiligingsadvies NCSC-2026-0247 [1.00] [M/H] Kwetsbaarheden verholpen in Splunk Enterprise en Splunk Cloud Platform

Splunk dicht drie beveiligingslekken in Splunk Enterprise en Splunk Cloud Platform. De impact is fors: via misbruik van web‑endpoints en app‑installaties konden aanvallers met beperkte rechten gevoelige data inzien of configuraties ongemerkt aanpassen. Snelle updates zijn dus cruciaal.

1) CSRF op Deployment Server-endpoints
Door gebrekkige CSRF-bescherming en inputvalidatie op Deployment Server-endpoints kon een aanvaller een gebruiker met de capability list_deployment_server laten klikken op een malafide verzoek. Daardoor draaide Splunk willekeurige SPL-zoekopdrachten onder de context splunk-system-user, met toegang tot opgeslagen credentials en geïndexeerde data als mogelijk gevolg. Dit lek is vastgelegd als CVE-2026-20296 (CVSS 8.3, High). Patches zijn beschikbaar voor Splunk Enterprise en de relevante patchtrains van Splunk Cloud. (advisory.splunk.com)

2) Path traversal bij app-installatie
Bij het installeren van legitieme apps bleken gebruikers met de capabilities edit_local_apps en install_apps bestanden te kunnen laten schrijven buiten de bedoelde app-map, namelijk in $SPLUNK_HOME/etc/ en onderliggende directories. Daarmee zijn ongeautoriseerde wijzigingen aan configuratiebestanden mogelijk. Dit probleem is gedocumenteerd als CVE-2026-20297; fixes zijn uitgebracht voor zowel Enterprise als Cloud. (advisory.splunk.com)

3) Onnodige blootstelling van credential-hashes
Via het REST-endpoint /servicesNS/-/-/storage/passwords — ook op te vragen met de | rest SPL‑command — werd het veld encr_password teruggegeven. Daardoor konden gebruikers zonder admin- of power-rol toch hashes (of metadata daarvan) zien van opgeslagen credentials. Splunk classificeert dit als informatielek (CVE-2026-20298, CVSS 5.3, Medium) en adviseert onder meer mask_encr_password = true te forceren in limits.conf. (advisory.splunk.com)

Waarom dit nu speelt
De combinatie van krachtige REST‑endpoints, brede app-ecosystemen en fijnmazige rollen maakt Splunk flexibel — en gevoelig voor fouten in validatie of toegangscontrole. De nu verholpen issues sluiten aan op eerdere hardeningslagen, zoals de updates in 2025 rond bestandsuploads naar de apptemp-directory (RCE-risico). Het patroon: vooral install- en beheerflows krijgen extra beschermlagen. (advisory.splunk.com)

Wat je nú kunt doen

  • Update meteen. Voor Enterprise zijn onder andere 10.4.1, 10.2.5, 10.0.8, 9.4.13 en 9.3.14 of hoger relevant. Voor Splunk Cloud zijn fixes uitgerold binnen de genoemde patchtrains (o.a. 10.5.2605.0, 10.4.2604.x, 10.3.2512.x, 10.2.2510.18, 10.1.2507.24). Controleer de exacte versies per advisory. (advisory.splunk.com)
  • Beperk gevoelige capabilities. Houd list_deployment_server, edit_local_apps en install_apps zo strikt mogelijk — alleen voor beheerders die ze echt nodig hebben. Splunk’s rol- en capability-overzicht helpt bij het aanscherpen. (advisory.splunk.com)
  • Mask credential-hashes. Zet in limits.conf onder [storage_passwords_masking] de instelling mask_encr_password = true en verifieer of het encr_password-veld niet langer wordt getoond. (advisory.splunk.com)
  • Draai credential-rotatie. Wijzig wachtwoorden en tokens die in Splunk zijn opgeslagen (passwords.conf / storage/passwords), zeker als je denkt dat ongeautoriseerde inzage mogelijk was. (docs.splunk.com)
  • Controleer je audit-logs en RBAC. Kijk naar ongebruikelijke aanroepen van Deployment Server‑endpoints en REST‑toegang tot storage/passwords. Beperk waar mogelijk toegang tot localhost voor password retrieval in apps. (help.splunk.com)

Wat betekent dit voor je risico

  • Integriteit: via path traversal konden configuraties veranderen zonder zichtbare sporen in de app-map. Dat ondermijnt change control. (nvd.nist.gov)
  • Vertrouwelijkheid: via CSRF en het teruggegeven encr_password-veld nam de kans toe op inzage in gevoelige gegevens en referenties. (advisory.splunk.com)

Kortom: installeer de beschikbare updates en trek je toegangsmodel strakker. Met name organisaties die de Deployment Server intensief gebruiken, veel apps beheren of credentials in Splunk opslaan, profiteren direct van de fixes en de extra hardening. (advisory.splunk.com)

---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.