it-sa 2017 fuarında büyük «splunk>» logolu Splunk standı ve ziyaretçiler (temsili)

Siber Güvenlik Başkanlığı, Splunk Enterprise başta olmak üzere Splunk bileşenlerindeki 23 güvenlik zafiyeti için TR-26-1268 kodlu bildirim yayımladı. En ağır açık, arama başı kümelerindeki Patroni REST API'sinde; Splunk'a göre bu arayüze ağ erişimi olan biri kimlik doğrulaması olmadan komut çalıştırabilir. Düzeltmeler Splunk Enterprise 10.4.3, 10.2.7, 10.0.10 ve 9.4.15 sürümlerinde.

Siber Güvenlik Başkanlığı, 8 Ekim 2026'da yayımladığı duyuruda mevcut açıklar nedeniyle hedef sistemlerin siber saldırganlar tarafından saldırıya uğramasının ihtimal dahilinde olduğunu belirterek ilgili dokümanların incelenmesini ve gerekli önlemlerin ivedilikle alınmasını istedi. Splunk'ın 7 Ekim 2026 tarihli danışmalarında ise açıkların sahada kullanıldığına dair bir bilgi yer almıyor. Türkiye'deki etkilenen kurulum sayısı bilinmiyor.

Etkilenen sürümler ve düzeltmeler

Güvenlik güncellemeleri Splunk Enterprise'ın 10.4.3, 10.2.7, 10.0.10 ve 9.4.15 sürümlerinde sunuldu. Zafiyetlerden etkilenen sürümler şu şekilde:

Patroni REST API açığı: Kimlik doğrulamasız komut çalıştırma

Paketteki en kritik güvenlik zafiyeti olan CVE-2026-76268 (CVSS 3.1: 9.8), Splunk Enterprise'ın arama başı kümesi (search head cluster) üyelerindeki Patroni REST API bileşeninde yer alıyor. Söz konusu arayüz kritik yapılandırma işlemlerinde kimlik doğrulaması aramıyor; bu arayüze ağ erişimi bulunan ve kimlik doğrulaması gerektirmeyen bir kullanıcı işletim sistemi seviyesinde komut çalıştırabiliyor. Açık yalnızca 10.4.3 ve 10.2.7 öncesi sürümleri etkiliyor; 10.0.x ve 9.4.x sürümleri bu durumdan etkilenmiyor. Güncelleme yapamayanlar için geçici önlem bulunuyor: Edge Processor, OpAmp veya SPL2 veri hatları kullanılmıyorsa server.conf dosyasının [postgres] bölümüne disabled = true ayarı eklenerek PostgreSQL yardımcı bileşeni (sidecar) kapatılabiliyor ve ardından Splunk yeniden başlatılabiliyor.

Splunk iç incelemesinde tespit edilen güvenlik sıkılaştırmaları

Splunk'ın yayımladığı SVD-2026-1002 numaralı danışmada, şirketin iç incelemelerinde belirlenen açıklar CWE zafiyet gruplarına göre beş ayrı CVE kaydı altında toplandı. Her bir kayda ait CVSS puanı, temsil ettiği gruptaki en yüksek puanı gösteriyor. Bu kapsamda ayrıntısı verilmeyen zafiyetler şunlar: CVE-2026-76281 (9.8, erişim denetimi), CVE-2026-76284 (9.0, nötrleştirme hatası), CVE-2026-76282 (8.8, kaynak yaşam döngüsü), CVE-2026-76283 (7.6, koruma mekanizması hatası) ve CVE-2026-76285 (4.4, kodlama standardı).

Öne çıkan diğer güvenlik açıkları

SVD-2026-1001 danışmasında yer alan diğer yüksek ve orta seviyeli açıklar şunları kapsıyor:

Yükseltme sonrası ek adımlar ve bileşen güncellemeleri

Güvenlik paketinde Splunk Enterprise haricindeki bileşenler ve sürüm yükseltme sonrası uygulanması gereken ek yapılandırmalar bulunuyor:

Bildirime konu olan 23 CVE kaydının tamamı: CVE-2026-76264, CVE-2026-76265, CVE-2026-76266, CVE-2026-76267, CVE-2026-76268, CVE-2026-76269, CVE-2026-76270, CVE-2026-76271, CVE-2026-76272, CVE-2026-76273, CVE-2026-76274, CVE-2026-76275, CVE-2026-76276, CVE-2026-76277, CVE-2026-76278, CVE-2026-76279, CVE-2026-76280, CVE-2026-76281, CVE-2026-76282, CVE-2026-76283, CVE-2026-76284, CVE-2026-76285 ve CVE-2026-76286.

Kaynaklar

Kapak fotoğrafı: Ordercrazy / Wikimedia Commons (CC0; kırpıldı; it-sa 2017 fuarında Splunk standı; temsili, zafiyetin görüntüsü değildir).