En bref

  • CVE-2026-76268 : exécution de commandes OS sans authentification via l'API Patroni REST dans Splunk Enterprise (CVSS 9.8)
  • Versions affectées : Splunk Enterprise 10.4.0–10.4.2 et 10.2.0–10.2.6 sur les membres de cluster search head
  • Action urgente : mettre à jour vers 10.4.3, 10.2.7, 10.0.10 ou 9.4.15 — ou désactiver immédiatement l'intégration Patroni via server.conf

Les faits

Le 7 octobre 2026, Splunk a publié son bulletin de sécurité trimestriel corrigeant 22 vulnérabilités dans Splunk Enterprise. Parmi elles, CVE-2026-76268 se distingue par sa criticité maximale avec un score CVSS 9.8 : une absence totale d'authentification sur l'API Patroni REST expose les membres de cluster search head à une exécution arbitraire de commandes OS sans aucune credential requise. L'advisory Splunk référence ce problème sous l'identifiant interne SVD-2026-1001.

Patroni est un composant Open Source de gestion de haute disponibilité pour PostgreSQL, intégré dans Splunk Enterprise pour gérer la redondance des bases de données de configuration internes des clusters search head. Son API REST est utilisée en interne pour orchestrer les basculements (failovers), les promotions de replica et les changements de configuration entre nœuds. Dans les versions vulnérables de Splunk Enterprise, cette API expose ses endpoints sur le réseau sans mécanisme d'authentification, la rendant accessible à tout attaquant ayant une connectivité réseau vers le port concerné.

Techniquement, la faille est classée CWE-306 (Missing Authentication for Critical Function). L'API Patroni permet, entre autres opérations, de modifier dynamiquement la configuration des sidecars Splunk — des processus auxiliaires gérant la collecte de données et l'intégration d'agents externes. Un attaquant peut envoyer une requête HTTP POST non authentifiée à l'endpoint de configuration de l'API Patroni pour injecter des commandes OS arbitraires dans les paramètres de configuration d'un sidecar. Ces commandes sont ensuite exécutées dans le contexte du service Splunk, qui dispose généralement de privilèges système significatifs.

Le vecteur d'attaque CVSS complet est AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H : exploitation réseau, faible complexité, aucun privilège requis, aucune interaction utilisateur nécessaire, impact total en confidentialité, intégrité et disponibilité. La note 9.8 résulte d'un scope non modifié — l'attaquant ne sort pas du contexte Splunk — mais l'impact triplé sur les trois piliers de sécurité justifie cette sévérité critique.

Les versions affectées sont Splunk Enterprise 10.4.0 à 10.4.2 inclus, et 10.2.0 à 10.2.6 inclus. Les branches 10.0.x et 9.4.x ne sont explicitement pas affectées par CVE-2026-76268, bien qu'elles reçoivent des correctifs pour d'autres CVE du même bulletin. La vulnérabilité ne concerne que les déploiements en mode cluster search head — les instances Splunk standalone sans Patroni ne sont pas exposées à ce vecteur d'attaque spécifique.

Splunk est largement déployé dans les équipes SOC et Security Operations comme SIEM central. L'ironie de la situation est notable : un attaquant ciblant CVE-2026-76268 peut compromettre la plateforme de sécurité chargée de détecter les intrusions, obtenant ainsi une visibilité sur l'ensemble des données de sécurité ingérées et la capacité à falsifier, supprimer ou exfiltrer les logs d'événements. Dans les architectures où Splunk ingère des données provenant de systèmes critiques (Active Directory, firewalls, EDR), l'impact potentiel d'une compromission du cluster search head est considérable.

Aucun PoC public ni exploitation in-the-wild n'était confirmé au moment de la publication de l'advisory le 7 octobre 2026. Cependant, la popularité de Splunk Enterprise dans les environnements d'entreprise, combinée à la facilité d'exploitation d'une absence d'authentification (aucune technique avancée requise), suggère que des tentatives d'exploitation interviendront rapidement. Des recherches sur Shodan et Censys permettent d'identifier les instances Splunk exposées sur Internet, bien que les déploiements en cluster search head soient généralement sur des réseaux internes.

Outre CVE-2026-76268, le bulletin SVD-2026-1001 corrige notamment CVE-2026-76269 (CVSS 8.5, injection SSRF via les lookups externes), CVE-2026-76270 (CVSS 7.8, path traversal dans l'import de configurations), et 19 autres vulnérabilités de sévérité modérée à haute. Une mise à jour globale vers les versions corrigées est donc doublement recommandée pour adresser l'ensemble du périmètre.

Impact et exposition

CVE-2026-76268 affecte uniquement les déploiements Splunk Enterprise en mode cluster search head avec l'intégration Patroni activée. L'API Patroni écoute par défaut sur un port interne (typiquement 8008 TCP) qui n'est pas destiné à être exposé sur Internet. Dans la pratique, l'exposition directe sur Internet est rare, mais la menace réelle provient d'attaquants ayant déjà un accès réseau interne (latéral) : un attaquant qui a compromis n'importe quel système du réseau interne peut pivoter vers l'API Patroni non authentifiée et escalader ses privilèges en exécutant des commandes sur les nœuds Splunk.

Les organisations les plus exposées sont celles qui ont déployé des clusters Splunk Enterprise distribués en version 10.2.x ou 10.4.x sur des réseaux internes segmentés de façon insuffisante. Dans les environnements cloud hybrides, des configurations incorrectes peuvent exposer les ports Patroni sur des interfaces réseau accessibles depuis d'autres VLANs ou VPCs.

L'impact d'une exploitation réussie inclut la compromission de l'intégrité des logs collectés par Splunk, la possibilité d'effacer des preuves d'intrusion, et potentiellement l'utilisation de Splunk comme vecteur de déplacement latéral vers d'autres systèmes via les credentials stockés dans les configurations de forwarders et d'index clusters.

Recommandations immédiates

  • Mettre à jour Splunk Enterprise vers 10.4.3, 10.2.7, 10.0.10 ou 9.4.15 selon la branche — advisory Splunk SVD-2026-1001
  • Mitigation immédiate si patch impossible : ajouter disabled = true dans la stanza [postgres] du fichier $SPLUNK_HOME/etc/system/local/server.conf, puis redémarrer Splunk sur tous les membres du cluster search head
  • Vérifier les règles de pare-feu pour s'assurer que le port Patroni (8008 par défaut) n'est accessible que depuis les nœuds du cluster Splunk et non depuis l'ensemble du réseau interne
  • Auditer les journaux d'accès Patroni pour détecter des requêtes non attendues provenant d'adresses IP hors cluster

⚠️ Risque élevé pour les équipes SOC

Un SIEM compromis peut servir à effacer les traces d'une intrusion. Si votre cluster Splunk Enterprise tourne en version 10.4.0–10.4.2 ou 10.2.0–10.2.6, traiter CVE-2026-76268 comme priorité immédiate, indépendamment de l'exposition réseau apparente.

Comment savoir si je suis vulnérable ?

Vérifiez la version de Splunk Enterprise via la CLI : splunk version ou dans l'interface web Settings → About. Si la version est dans les plages 10.4.0–10.4.2 ou 10.2.0–10.2.6 ET que votre déploiement inclut un cluster search head avec Patroni activé, vous êtes vulnérable. Vérifiez l'activation de Patroni avec grep -r "patroni" $SPLUNK_HOME/etc/system/. Les instances standalone Splunk (sans cluster) ne sont pas affectées.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.

Demander un audit