Splunks MCP-server scorer 9,1: admin kan kjøre kode på verten
Oppgrader Splunk MCP Server-appen til 1.2.1: eldre versjoner lar en bruker med admin-rollen kjøre vilkårlige kommandoer på verten.
9,1 av 10 er CVSS-scoren Splunk satte på CVE-2026-76404, den eneste kritiske feilen i sikkerhetsvarselet SVD-2026-0808 som selskapet ga ut 19. august. Hullet sitter i Splunk MCP Server-appen, broen som lar KI-klienter snakke med Splunk over Model Context Protocol, og gjelder alle versjoner under 1.2.1.
Mekanismen er CWE-502, usikker deserialisering. Komponenten som håndterer legitimasjon leser lagrede data tilbake uten å sjekke at innholdet er av forventet type, og en bruker med admin-rollen i Splunk kan legge inn data som ender med kommandokjøring på operativsystemet under. Splunk krediterer Kuniyoshi Noguchi for funnet.
«I Splunk MCP Server-appen i versjoner under 1.2.1 kan en bruker som holder Splunk-rollen admin kjøre vilkårlige kommandoer på det underliggende operativsystemet» — SVD-2026-0808, Splunks sikkerhetsvarsel
Feilen kom ikke alene. Splunk tettet 17 hull i samme runde, fordelt på fem apper og tillegg: Cisco Talos Intelligence for Enterprise Security Cloud, Splunk AI Toolkit, Splunk Connect for Kafka, MCP Server-appen og Splunk On-Call. AI Toolkit har sin egen deserialiseringsfeil i APIet som laster modeller, CVE-2026-76395, med score 8,8. To av de tre alvorligste hullene i bunten sitter altså i de KI-relaterte tilleggene.
«Splunk-apper utvider en plattform som står midt i mange sikkerhetssentre, og en feil i disse tilleggene kan derfor nå sensitive data» — securityonline.info, som gikk gjennom hele utgivelsen
For deg som kjører egne MCP-servere er lærdommen ikke Splunk-spesifikk. En MCP-server tar imot strukturerte kall fra en språkmodell og utfører dem på maskinen den står på. Lagrer den i tillegg legitimasjon og leser den tilbake med en deserializer som stoler på innholdet, har du en kjede der data blir til kode. Kravet om admin-rolle demper alvoret, men vektoren Splunk oppgir har scope satt til changed: et vellykket angrep bryter ut av appens eget rettighetsområde og treffer verten.
Hva bør du gjøre?
- Sjekk versjonen på Splunk MCP Server-appen og oppgrader til 1.2.1. Kjører du Splunk AI Toolkit i samme instans, skal den til 6.0.1 eller 6.0.0 avhengig av hvilken grunnversjon du står på.
- Får du ikke oppgradert med en gang, slå av eller fjern appen. Det er tiltaket Splunk selv oppgir som midlertidig løsning.
- Gå gjennom hvem som faktisk har admin-rollen. Feilen krever den rollen, så listen over admin-brukere er også listen over hvem som kan kjøre kode på verten.
Bakgrunn
Model Context Protocol er protokollen KI-klienter bruker for å nå verktøy og data, og en MCP-server er i praksis en tjeneste med tilgang til noe du bryr deg om. Splunk-appen gir en modell søketilgang til logger og håndterer lagret legitimasjon, altså nøyaktig kombinasjonen som gjør en deserialiseringsfeil dyr. securityonline.info oppgir at ingen av de 17 hullene er bekreftet utnyttet.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.