Splunks MCP-server scorer 9,1: admin kan kjøre kode på verten
fredag 21. august · KI-generert · Kilde: Splunk Vulnerability Disclosure
Oppgrader Splunk MCP Server-appen til 1.2.1: eldre versjoner lar en bruker med admin-rollen kjøre vilkårlige kommandoer på verten.
9,1 av 10 er CVSS-scoren Splunk satte på CVE-2026-76404, den eneste kritiske feilen i sikkerhetsvarselet SVD-2026-0808 som selskapet ga ut 19. august. Hullet sitter i Splunk MCP Server-appen, broen som lar KI-klienter snakke med Splunk over Model Context Protocol, og gjelder alle versjoner under 1.2.1.
Mekanismen er CWE-502, usikker deserialisering. Komponenten som håndterer legitimasjon leser lagrede data tilbake uten å sjekke at innholdet er av forventet type, og en bruker med admin-rollen i Splunk kan legge inn data som ender med kommandokjøring på operativsystemet under. Splunk krediterer Kuniyoshi Noguchi for funnet.
«I Splunk MCP Server-appen i versjoner under 1.2.1 kan en bruker som holder Splunk-rollen admin kjøre vilkårlige kommandoer på det underliggende operativsystemet» — SVD-2026-0808, Splunks sikkerhetsvarsel
Feilen kom ikke alene. Splunk tettet 17 hull i samme runde, fordelt på fem apper og tillegg: Cisco Talos Intelligence for Enterprise Security Cloud, Splunk AI Toolkit, Splunk Connect for Kafka, MCP Server-appen og Splunk On-Call. AI Toolkit har sin egen deserialiseringsfeil i APIet som laster modeller, CVE-2026-76395, med score 8,8. To av de tre alvorligste hullene i bunten sitter altså i de KI-relaterte tilleggene.
«Splunk-apper utvider en plattform som står midt i mange sikkerhetssentre, og en feil i disse tilleggene kan derfor nå sensitive data» — securityonline.info, som gikk gjennom hele utgivelsen
For deg som kjører egne MCP-servere er lærdommen ikke Splunk-spesifikk. En MCP-server tar imot strukturerte kall fra en språkmodell og utfører dem på maskinen den står på. Lagrer den i tillegg legitimasjon og leser den tilbake med en deserializer som stoler på innholdet, har du en kjede der data blir til kode. Kravet om admin-rolle demper alvoret, men vektoren Splunk oppgir har scope satt til changed: et vellykket angrep bryter ut av appens eget rettighetsområde og treffer verten.
Hva bør du gjøre?
- Sjekk versjonen på Splunk MCP Server-appen og oppgrader til 1.2.1. Kjører du Splunk AI Toolkit i samme instans, skal den til 6.0.1 eller 6.0.0 avhengig av hvilken grunnversjon du står på.
- Får du ikke oppgradert med en gang, slå av eller fjern appen. Det er tiltaket Splunk selv oppgir som midlertidig løsning.
- Gå gjennom hvem som faktisk har admin-rollen. Feilen krever den rollen, så listen over admin-brukere er også listen over hvem som kan kjøre kode på verten.
Bakgrunn
Model Context Protocol er protokollen KI-klienter bruker for å nå verktøy og data, og en MCP-server er i praksis en tjeneste med tilgang til noe du bryr deg om. Splunk-appen gir en modell søketilgang til logger og håndterer lagret legitimasjon, altså nøyaktig kombinasjonen som gjør en deserialiseringsfeil dyr. securityonline.info oppgir at ingen av de 17 hullene er bekreftet utnyttet.