Splunk ha publicado un extenso paquete de actualizaciones de seguridad para corregir 17 vulnerabilidades que afectan a varias de sus aplicaciones y complementos clave, incluyendo Splunk MCP Server, Splunk AI Toolkit y Splunk Connect para Kafka.
El riesgo más grave de este ciclo de parcheo es la vulnerabilidad CVE-2026-76404 (CVSS 9.1), la cual permite la Ejecución Remota de Código (RCE) en el sistema operativo subyacente de la infraestructura afectada. Se insta a las organizaciones a priorizar estas actualizaciones, especialmente si las interfaces administrativas o las API REST están expuestas a redes no confiables.
Detalles Técnicos y Componentes Afectados
- Splunk MCP Server y VictorOps (On-Call)
El fallo crítico en el servidor MCP reside en el componente de gestión de credenciales. La falta de validación de entrada permite la deserialización insegura de datos no confiables (CWE-502). Un atacante autenticado con rol de administrador podría inyectar objetos serializados maliciosos para ejecutar comandos arbitrarios a nivel del sistema operativo.
| CVE | Gravedad | Puntuación | Detalles Clave | Versión Corregida |
| CVE-2026-76404 | Crítico | 9.1 | Ejecución de comandos del sistema operativo (RCE). | 1.2.1 |
| CVE-2026-76405 | Medio | 4.3 | Exposición de clave API en Splunk On-Call (VictorOps). | 1.0.43 |
- Splunk AI Toolkit
Se corrigieron nueve vulnerabilidades en este complemento. El riesgo más alto (CVE-2026-76395) permite RCE mediante la carga de un modelo de IA manipulado que contiene datos de matriz dispersa maliciosos, originado por la deserialización insegura del contenido pickle incrustado. Otras vulnerabilidades facilitan la escalada de privilegios y el acceso no autorizado a datos.
| CVE | Gravedad | Puntuación | Detalles Clave | Versión Corregida |
| CVE-2026-76395 | Alto | 8.8 | RCE mediante modelo malicioso. | 6.0.0 |
| CVE-2026-76391 | Alto | 8.3 | Acceso a búsquedas a nivel de sistema. | 6.0.0 |
| CVE-2026-76394 | Alto | 8.3 | Control de contenedores no autorizado. | 6.0.0 |
| CVE-2026-76396 | Alto | 7.5 | Deserialización de modelos insegura. | 6.0.0 |
| CVE-2026-76397 | Alto | 8.1 | Acceso a los datos del experimento. | 6.0.0 |
| CVE-2026-76399 | Alto | 8.1 | Manipulación de búsqueda programada. | 6.0.1 |
| CVE-2026-76392 | Medio | 5.4 | Credenciales predecibles. | 6.0.0 |
| CVE-2026-76393 | Medio | 5.9 | Sustitución del modelo por condición de carrera. | 6.0.0 |
| CVE-2026-76398 | Medio | 4.3 | Eliminación no autorizada del historial. | 6.0.1 |
- Splunk Connect para Kafka
Se mitigaron cuatro vulnerabilidades, destacando un fallo de Falsificación de Solicitudes del Lado del Servidor (SSRF). Un atacante no autenticado con acceso a la API REST de Kafka Connect podría configurar un endpoint no seguro y capturar las credenciales de autenticación del conector.
| CVE | Gravedad | Puntuación | Detalles Clave | Versión Corregida |
| CVE-2026-76402 | Alto | 8.2 | Exposición de credenciales a través de HEC (SSRF). | 2.2.7 |
| CVE-2026-76403 | Alto | 7.4 | Intercepción/modificación de datos. | 2.2.7 |
| CVE-2026-76400 | Medio | 5.9 | Interrupción en la ejecución del evento. | 2.2.7 |
| CVE-2026-76401 | Medio | 5.9 | Denegación de servicio (DoS) para el trabajador del conector. | 2.2.7 |
- Cisco Talos Intelligence for Enterprise Security Cloud
| CVE | Gravedad | Puntuación | Detalles Clave | Versión Corregida |
| CVE-2026-76389 | Alto | 8.8 | Vulnerabilidad SSRF que puede exponer tokens. | 1.0.3 |
| CVE-2026-76390 | Medio | 5.3 | Exposición de la especificación OpenAPI. | 1.0.3 |
Plan de Mitigación Operativa
- Parcheo o Desactivación: Actualizar Splunk MCP Server a la versión 1.2.1 de manera crítica. Si la actualización no es posible de inmediato, Splunk recomienda deshabilitar o eliminar la aplicación de los servidores expuestos.
- Actualizaciones Adicionales: Parchear Splunk AI Toolkit a la versión 6.0.0 (o 6.0.1 si ya está en la rama 6.x) y Splunk Connect para Kafka a la versión 2.2.7.
- Restricción Perimetral: Limitar estrictamente el acceso a la API REST de Kafka Connect y a las interfaces administrativas de Splunk, permitiéndolo únicamente desde sistemas y redes administrativas de confianza.
- Auditoría de Roles: Revisar las asignaciones de privilegios administrativos en Splunk para detectar indicios de exposición innecesaria o accesos anómalos.




