Splunk Enterprise presenta vulnerabilidad crítica de ejecución remota de comandos sin autenticación

Splunk ha publicado actualizaciones de seguridad para corregir una vulnerabilidad crítica en Splunk Enterprise que permite a un atacante ejecutar comandos del sistema operativo sin autenticación previa. La falla, identificada en la API REST de Patroni en miembros de clústeres de búsqueda, expone operaciones de configuración críticas debido a la ausencia de autenticación, requiriendo únicamente acceso de red al componente afectado.

CVE y severidad

  • CVE: CVE-2026-76268
  • Puntuación CVSS v3.1: 9.8 (Crítica)
  • Vector CVSS: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Clasificación CWE: CWE-306 (Falta de autenticación para una función crítica)
  • Fecha de divulgación: 7 de octubre de 2026
  • Explotación conocida: No se ha reportado explotación activa

Productos afectados

Producto Componente Versiones afectadas
Splunk Enterprise API REST de Patroni (miembros de clúster de búsqueda) 10.4.x anteriores a 10.4.3
10.2.x anteriores a 10.2.7

Nota: Las versiones 10.0.x y 9.4.x no están afectadas por esta vulnerabilidad.

Solución

Actualizar a Splunk Enterprise 10.4.3, 10.2.7 o versiones posteriores.

Recomendaciones

Priorizar la actualización en todos los miembros del clúster de búsqueda afectados. Verificar la configuración de cada nodo, ya que la actualización de un solo servidor no garantiza la protección completa del despliegue. Reducir la exposición de la API REST de Patroni restringiendo el acceso de red al componente.

Workarounds

Para despliegues que no puedan actualizarse de inmediato, desactivar el sidecar de PostgreSQL si no se utilizan las funciones Edge Processor, OpAmp o canalizaciones de datos SPL2. Configurar disabled = true en la sección [postgres] del archivo $SPLUNK_HOME/etc/system/local/server.conf y reiniciar Splunk Enterprise. Consultar la documentación oficial de configuración del sidecar antes de aplicar este cambio.

Referencias