Splunk תיקנה חולשה שמקבלת 9.8 מתוך 10 ב-Splunk Enterprise, ומאפשרת למי שאין לו שום חשבון במערכת ליצור קבצים חדשים על השרת או לרוקן קבצים קיימים. מאז 18 ביוני 2026 היא מסומנת אצל CISA כמנוצלת בפועל. הגרסאות המתוקנות הן 10.0.7 ו-10.2.4, ומי שרץ על 9.4 או על גרסה ישנה יותר אינו מושפע.
מה החולשה?
Splunk הוא מערכת לאיסוף וניתוח לוגים, התוכנה שאליה ארגונים מזרימים את רישומי הפעילות של כל המערכות שלהם. בדור העשירי של Splunk Enterprise רץ לצידה שירות נלווה של מסד נתונים PostgreSQL, והשירות הזה חושף לרשת endpoint, כתובת שאפשר לשלוח אליה בקשות, שדרכה מתבצעות פעולות על קבצים.
הבעיה פשוטה ומוכרת. על ה-endpoint הזה לא הוגדרה שום בדיקת הרשאות. כל מי שיכול להגיע אליו ברשת שולח בקשה ומקבל את הפעולה, בלי שם משתמש, בלי סיסמה ובלי token. לכשל מהסוג הזה קוראים היעדר אימות בפונקציה קריטית: הפעולה הרגישה קיימת, היא עובדת, ופשוט אף אחד לא שאל מי מבקש אותה.
מה שהתוקף מקבל הוא היכולת ליצור קובץ חדש במקום שיבחר, או לקצץ קובץ קיים לאורך אפס, כלומר לרוקן אותו מתוכנו. זה נשמע מוגבל יותר מהרצת קוד, ובפועל הוא רחוק מלהיות מוגבל. קובץ הגדרות שמתרוקן יכול להשבית שירות, וקובץ חדש שנכתב למקום הנכון יכול לשנות את התנהגות המערכת. הווקטור מסמן פגיעה גבוהה בסודיות, בשלמות ובזמינות גם יחד, בלי הרשאות ובלי מעורבות של משתמש, וזה מה שמביא את הציון ל-9.8.
מי מושפע?
הגרסאות המושפעות הן Splunk Enterprise מ-10.0.0 ועד 10.0.7, ומ-10.2.0 ועד 10.2.4. לפי הודעת היצרן, Splunk Enterprise 9.4 וכל מה שקדם לו אינו מושפע. זו הבחנה ששווה לוודא לפני שמתחילים לרוץ, כי לא כל התקנה של Splunk בארגון היא בדור העשירי.
הקהל כאן הוא ארגונים גדולים וצוותי ניטור אבטחה, לא המשתמש הפרטי. יש כאן גם אירוניה לא נוחה: המערכת שתפקידה לראות מתקפות היא זו שחשופה, והיא גם המקום שבו מרוכז המידע הרגיש ביותר על מה שקורה ברשת.
האם מנוצלת בפועל?
כן. ב-18 ביוני 2026 הוסיפה CISA, סוכנות הסייבר האמריקאית, את החולשה לקטלוג ה-KEV שלה, הרשימה שמרכזת חולשות שידוע כי תוקפים משתמשים בהן בשטח ולא רק בתיאוריה. המועד שנקבע לגופים הפדרליים לסגור אותה היה 21 ביוני 2026, שלושה ימים אחרי ההוספה.
הרשומה ב-NVD פורסמה שבוע קודם לכן, ב-10 ביוני 2026. שרת Splunk שלא עודכן מאז צריך להיחשב בסיכון ממשי ולא תיאורטי.
מה עושים?
עדכנו ל-Splunk Enterprise 10.0.7 אם אתם על ענף 10.0, או ל-10.2.4 אם אתם על ענף 10.2. אלה הגרסאות הראשונות שסוגרות את החולשה בכל אחד מהענפים.
אם אי אפשר לעדכן עכשיו, Splunk מציינת מעקף אחד שעובד: השביתו את שירות ה-PostgreSQL הנלווה. פרטי ההשבתה נמצאים בהודעת האבטחה SVD-2026-0603.
בכל מקרה, בדקו מי בכלל יכול להגיע ל-endpoint הזה ברשת. שירות מסד נתונים נלווה אינו אמור להיות נגיש מעבר לשרת שהוא רץ עליו, ובוודאי לא מהאינטרנט.
ומכיוון שהחולשה מנוצלת, אל תעצרו בעדכון. חפשו על השרת קבצים שנוצרו או התרוקנו בתאריכים שאינכם יכולים להסביר, ותנו עדיפות לקובצי ההגדרות.