
Splunk ha publicado actualizaciones de seguridad para corregir una vulnerabilidad crítica en Splunk Enterprise que permite a un atacante ejecutar comandos del sistema operativo sin autenticación previa. La falla, identificada en la API REST de Patroni en miembros de clústeres de búsqueda, expone operaciones de configuración críticas debido a la ausencia de autenticación, requiriendo únicamente acceso de red al componente afectado.
CVE y severidad
- CVE: CVE-2026-76268
- Puntuación CVSS v3.1: 9.8 (Crítica)
- Vector CVSS: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- Clasificación CWE: CWE-306 (Falta de autenticación para una función crítica)
- Fecha de divulgación: 7 de octubre de 2026
- Explotación conocida: No se ha reportado explotación activa
Productos afectados
| Producto | Componente | Versiones afectadas |
|---|---|---|
| Splunk Enterprise | API REST de Patroni (miembros de clúster de búsqueda) | 10.4.x anteriores a 10.4.3 10.2.x anteriores a 10.2.7 |
Nota: Las versiones 10.0.x y 9.4.x no están afectadas por esta vulnerabilidad.
Solución
Actualizar a Splunk Enterprise 10.4.3, 10.2.7 o versiones posteriores.
Recomendaciones
Priorizar la actualización en todos los miembros del clúster de búsqueda afectados. Verificar la configuración de cada nodo, ya que la actualización de un solo servidor no garantiza la protección completa del despliegue. Reducir la exposición de la API REST de Patroni restringiendo el acceso de red al componente.
Workarounds
Para despliegues que no puedan actualizarse de inmediato, desactivar el sidecar de PostgreSQL si no se utilizan las funciones Edge Processor, OpAmp o canalizaciones de datos SPL2. Configurar disabled = true en la sección [postgres] del archivo $SPLUNK_HOME/etc/system/local/server.conf y reiniciar Splunk Enterprise. Consultar la documentación oficial de configuración del sidecar antes de aplicar este cambio.
