[TLP:CLEAR] Splunk AI Toolkit opravuje 2 zranitelnosti
Splunk verzí 5.7.4 opravuje 2 zranitelnosti v produktu Splunk AI Toolkit [1].
Autentizovanému vzdálenému útočníkovi s administrátorskými oprávněními je kvůli nebezpečnému zpracování parametrů v nástroji btool umožněno spustit libovolné příkazy operačního systému [1].
Zranitelnost se nachází v produktu Splunk AI Toolkit ve verzích >=5.7 AND <5.7.4.
CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Více informací:
- CVE-2026-20266 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-78: Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') at cwe.mitre.org
Zranitelnost byla veřejně oznámena 17. 6. 2026.
Autentizovanému vzdálenému útočníkovi s nízkými oprávněními je kvůli nedostatečnému omezení odchozích požadavků umožněno vykonat útok SSRF a získat citlivé informace [2].
Zranitelnost se nachází v produktu Splunk AI Toolkit ve verzích >=5.7 AND <5.7.4.
CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Více informací:
- CVE-2026-20265 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-1188: Initialization of a Resource with an Insecure Default at cwe.mitre.org
Zranitelnost byla veřejně oznámena 17. 6. 2026.
Odkazy
Za CESNET-CERTS Michaela Jarošová dne 18. 6. 2026.