Critique CVSS 9.1
CVE-2026-76404
Splunk Model Context Protocol Server
In Splunk MCP Server app versions below 1.2.1, a user who holds the "admin" Splunk role could execute arbitrary commands on the underlying operating system. The vulnerability is possible because of missing input validation in the app's credential management component, which deserializes stored data without checking whether the content is of the expected type.
Ce que ça veut dire
- Exposition
- Exploitable à distance depuis le réseau, avec un compte privilégié et sans action de la victime.
- Impact
- Un attaquant peut lire des données sensibles, modifier ou détruire des données et mettre le service hors ligne. L’atteinte déborde du composant vulnérable vers d’autres parties du système.
- Faiblesse
- L’application reconstruit un objet depuis une donnée contrôlée par l’attaquant, ce qui mène souvent à l’exécution de code.
- Probabilité
- Le score EPSS reste bas : rien n’annonce une exploitation imminente, ce qui ne dispense pas de corriger.
À faireÀ corriger sans attendre le prochain cycle de correctifs.
Lecture automatique du vecteur CVSS, du type de faiblesse (CWE) et du score EPSS. La description technique ci-dessus reste celle publiée par le NIST, en anglais.