CRITICAL✓ PATCH🇬🇧 English

CVE-2026-20266

Command Injection w Splunk AI Toolkit — wykonanie poleceń OS przez administratora

CVSS 9.1v3.1pub. 2026-06-17upd. 2026-06-22

Podatność typu command injection w Splunk AI Toolkit (wersje poniżej 5.7.4) umożliwia użytkownikowi z rolą 'admin' wykonanie dowolnych poleceń systemowych na hoście, na którym działa instancja Splunk Enterprise. Wysoki wynik CVSS 9.1 oraz zakres oddziaływania wykraczający poza komponent (Scope: Changed) czynią ją szczególnie niebezpieczną.

Pokaż oryginał (EN)

In Splunk AI Toolkit versions below 5.7.4, a user who holds the "admin" Splunk role could execute arbitrary OS commands on the host running the Splunk Enterprise instance. The vulnerability is possible because of an unsafe shell execution pattern in the btool configuration helper, which constructs OS command strings from dynamic parameters without disabling shell interpretation.

🤖 Analiza AI
Jak działa

Podatność wynika z niebezpiecznego wzorca wykonywania poleceń powłoki w helperu konfiguracyjnym btool. Konstruuje on ciągi poleceń OS z dynamicznych parametrów wejściowych bez wyłączania interpretacji powłoki (shell interpretation). Atakujący z uprawnieniami administratora Splunk może wstrzyknąć złośliwe fragmenty poleceń, które zostaną wykonane przez powłokę systemową na hoście.

Skutki

Atakujący może wykonać dowolne polecenia systemowe na hoście z Splunk Enterprise, co może prowadzić do pełnego przejęcia kontroli nad serwerem, kradzieży danych, instalacji złośliwego oprogramowania lub eskalacji uprawnień na poziomie systemu operacyjnego.

Mitygacja

Należy zaktualizować Splunk AI Toolkit do wersji 5.7.4 lub nowszej. Szczegółowe informacje dostępne w oficjalnym komunikacie producenta: https://advisory.splunk.com/advisories/SVD-2026-0614

Kogo dotyczy

Splunk AI Toolkit w wersjach poniżej 5.7.4 współpracujący z Splunk Enterprise

Uwagi

Mimo krytycznego wyniku CVSS (9.1) podatność wymaga posiadania roli 'admin' w Splunk, co ogranicza powierzchnię ataku do uwierzytelnionych użytkowników z wysokimi uprawnieniami. Wektor CVSS uwzględnia zmianę zakresu (S:C), co oznacza, że skutki mogą wychodzić poza sam komponent Splunk AI Toolkit.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Splunk Ai Toolkit

    APP
    Splunk
    5.7.0 – 5.7.4 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2026-76395HIGH8.8ten sam produkt

In Splunk AI Toolkit versions below 6.0.0, a user who holds the "power" Splunk role could execute arbitrary co...

CVE-2026-76394HIGH8.3ten sam produkt

In Splunk AI Toolkit versions below 6.0.0, a low-privileged user who does not hold the "admin" or "power" Splu...

CVE-2026-76391HIGH8.3ten sam produkt

In Splunk AI Toolkit versions below 6.0.0, a user who does not hold the "admin" or "power" Splunk roles could ...

CVE-2026-76399HIGH8.1ten sam produkt

In Splunk AI Toolkit versions below 6.0.1, a user who holds the "power" Splunk role could modify app-provided ...

CVE-2026-76393MEDIUM5.9ten sam produkt

In Splunk AI Toolkit versions below 6.0.0, a user who can upload models could overwrite a model being uploaded...