Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidades en Splunk Enterprise permiten ejecutar scripts maliciosos


Se han detectado múltiples vulnerabilidades críticas y graves en Splunk Enterprise que podrían permitir a los atacantes ejecutar scripts maliciosos, exfiltrar datos confidenciales y realizar operaciones de archivos no autorizadas. El fallo más severo, identificado como CVE-2026-20253, posee una puntuación CVSS de 9.8 y afecta a las versiones inferiores a la 10.2.4.




Múltiples vulnerabilidades altas y críticas en Splunk Enterprise podrían permitir que los atacantes ejecuten scripts maliciosos, exfiltren datos sensibles y realicen operaciones de archivos no autorizadas, según una serie de avisos de seguridad publicados el 10 de junio de 2026.

El fallo más grave, rastreado como CVE-2026-20253, tiene una puntuación CVSS de 9.8 y afecta a las versiones de Splunk Enterprise inferiores a 10.2.4 y 10.0.7.

El problema surge de la falta de controles de autenticación en un endpoint del servicio sidecar de PostgreSQL, lo que permite a atacantes no autenticados crear o truncar archivos arbitrarios.

Esto podría llevar al compromiso total del sistema, la destrucción de datos o la persistencia de código malicioso sin requerir la interacción del usuario.

Otra vulnerabilidad de severidad alta, CVE-2026-20258 (CVSS 7.1), implica un secuestro de sesión mediante scripts lintas sitios (XSS) almacenado en paneles clásicos.

Vulnerabilidades de Splunk Enterprise

Un usuario con pocos privilegios puede inyectar JavaScript malicioso en los paneles HTML del tablero, el cual se ejecuta en el navegador de la víctima cuando esta visualiza el panel.

Sin embargo, la explotación requiere ingeniería social, ya que tienes que engañar a los usuarios para que abran una solicitud manipulada.

Splunk también solucionó una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF), CVE-2026-20252 (CVSS 7.6), en la función de exportación de PDF de Dashboard Studio.

El fallo permite a los atacantes enviar solicitudes a sistemas internos al omitir la validación de dominios mediante subdominios manipulados o cadenas de redireccionamiento, lo que podría exponer servicios internos o datos sensibles.

Varias vulnerabilidades de severidad media (CVE-2026-20254, CVE-2026-20255, CVE-2026-20256 y CVE-2026-20257) afectan a los paneles clásicos y se derivan de una validación de entrada incorrecta.

Estos problemas permiten la exfiltración de datos a través de la inyección de CSS, URLs relativas al protocolo y una validación insuficiente de contenido externo.

En estos escenarios, atacantes con pocos privilegios pueden diseñar paneles maliciosos que extraigan datos sensibles cuando sean accedidos por usuarios con mayores privilegios.

ID CVESeveridadVulnerabilidadImpacto
CVE-2026-20258Alta (7.1)XSS almacenado en panel HTML de Panel ClásicoEjecución de JavaScript arbitrario en el navegador de la víctima
CVE-2026-20257Media (5.7)Fallo de validación de entrada CSSExfiltración de datos a dominios externos
CVE-2026-20256Media (5.7)Fallo de validación de URL relativa al protocoloExfiltración de datos basada en redireccionamiento
CVE-2026-20255Media (5.7)Fallo de validación de diálogo de contenido externoExfiltración de datos a dominios no confiables
CVE-2026-20254Media (5.7)Omisión de restricción CSSExfiltración de credenciales y datos
CVE-2026-20253Crítica (9.8)Creación/truncamiento de archivos no autenticadoCompromiso total de los sistemas afectados
CVE-2026-20252Alta (7.6)SSRF en exportación PDF de Dashboard StudioAcceso a recursos internos y exposición de datos

Por ejemplo, un atacante podría crear un panel que contenga una solicitud oculta a un servidor externo.

Cuando un administrador vea el panel, los datos de sesión sensibles o los tokens podrían transmitirse silenciosamente al dominio controlado por el atacante.

Todas las vulnerabilidades afectan principalmente a los componentes de Splunk Web y requieren algún nivel de interacción del usuario o una mala configuración, como habilitar el contenido HTML embebible o restringir insuficientemente los dominios de confianza.

Splunk ha lanzado parches para solucionar estos problemas en las versiones compatibles. Se te recomienda actualizar a Splunk Enterprise 10.4.0, 10.2.4, 10.0.7, 9.4.12 o 9.3.13, y a las versiones correspondientes de Splunk Cloud Platform.

Como mitigaciones, tu organización debería desactivar Splunk Web cuando no sea necesario, restringir los permisos de creación de paneles y aplicar políticas estrictas de dominios de confianza. Mantener desactivado el ajuste “dashboard_html_allow_embeddable_content” también reduce el riesgo de explotación de XSS.

No se han proporcionado firmas de detección para estas vulnerabilidades, lo que aumenta la importancia de aplicar los parches a tiempo y reforzar la configuración.

Dado el uso generalizado de Splunk en operaciones de seguridad y análisis de registros, una explotación exitosa podría otorgar a los atacantes acceso a datos operativos y de seguridad altamente sensibles, lo que hace que estas vulnerabilidades sean particularmente críticas en entornos empresariales.



Fuentes:
https://cybersecuritynews.com/multiple-splunk-enterprise-vulnerabilities/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.