
Siber Güvenlik Başkanlığı, Splunk Enterprise başta olmak üzere Splunk bileşenlerindeki 23 güvenlik zafiyeti için TR-26-1268 kodlu bildirim yayımladı. En ağır açık, arama başı kümelerindeki Patroni REST API'sinde; Splunk'a göre bu arayüze ağ erişimi olan biri kimlik doğrulaması olmadan komut çalıştırabilir. Düzeltmeler Splunk Enterprise 10.4.3, 10.2.7, 10.0.10 ve 9.4.15 sürümlerinde.
Siber Güvenlik Başkanlığı, 8 Ekim 2026'da yayımladığı duyuruda mevcut açıklar nedeniyle hedef sistemlerin siber saldırganlar tarafından saldırıya uğramasının ihtimal dahilinde olduğunu belirterek ilgili dokümanların incelenmesini ve gerekli önlemlerin ivedilikle alınmasını istedi. Splunk'ın 7 Ekim 2026 tarihli danışmalarında ise açıkların sahada kullanıldığına dair bir bilgi yer almıyor. Türkiye'deki etkilenen kurulum sayısı bilinmiyor.
Etkilenen sürümler ve düzeltmeler
Güvenlik güncellemeleri Splunk Enterprise'ın 10.4.3, 10.2.7, 10.0.10 ve 9.4.15 sürümlerinde sunuldu. Zafiyetlerden etkilenen sürümler şu şekilde:
- 10.4.0 ile 10.4.2 arası sürümler (10.4.3 ile düzeltildi)
- 10.2.0 ile 10.2.6 arası sürümler (10.2.7 ile düzeltildi)
- 10.0.0 ile 10.0.9 arası sürümler (10.0.10 ile düzeltildi)
- 9.4.0 ile 9.4.14 arası sürümler (9.4.15 ile düzeltildi)
Patroni REST API açığı: Kimlik doğrulamasız komut çalıştırma
Paketteki en kritik güvenlik zafiyeti olan CVE-2026-76268 (CVSS 3.1: 9.8), Splunk Enterprise'ın arama başı kümesi (search head cluster) üyelerindeki Patroni REST API bileşeninde yer alıyor. Söz konusu arayüz kritik yapılandırma işlemlerinde kimlik doğrulaması aramıyor; bu arayüze ağ erişimi bulunan ve kimlik doğrulaması gerektirmeyen bir kullanıcı işletim sistemi seviyesinde komut çalıştırabiliyor. Açık yalnızca 10.4.3 ve 10.2.7 öncesi sürümleri etkiliyor; 10.0.x ve 9.4.x sürümleri bu durumdan etkilenmiyor. Güncelleme yapamayanlar için geçici önlem bulunuyor: Edge Processor, OpAmp veya SPL2 veri hatları kullanılmıyorsa server.conf dosyasının [postgres] bölümüne disabled = true ayarı eklenerek PostgreSQL yardımcı bileşeni (sidecar) kapatılabiliyor ve ardından Splunk yeniden başlatılabiliyor.
Splunk iç incelemesinde tespit edilen güvenlik sıkılaştırmaları
Splunk'ın yayımladığı SVD-2026-1002 numaralı danışmada, şirketin iç incelemelerinde belirlenen açıklar CWE zafiyet gruplarına göre beş ayrı CVE kaydı altında toplandı. Her bir kayda ait CVSS puanı, temsil ettiği gruptaki en yüksek puanı gösteriyor. Bu kapsamda ayrıntısı verilmeyen zafiyetler şunlar: CVE-2026-76281 (9.8, erişim denetimi), CVE-2026-76284 (9.0, nötrleştirme hatası), CVE-2026-76282 (8.8, kaynak yaşam döngüsü), CVE-2026-76283 (7.6, koruma mekanizması hatası) ve CVE-2026-76285 (4.4, kodlama standardı).
Öne çıkan diğer güvenlik açıkları
SVD-2026-1001 danışmasında yer alan diğer yüksek ve orta seviyeli açıklar şunları kapsıyor:
- Yerel yetki yükseltme (CVE-2026-76266, 7.7): Linux ortamında Splunk'ı çalıştıran sistem hesabıyla komut yürütebilen yerel bir kullanıcı, sonraki Linux paket yükseltmesi sırasında root yetkisiyle komut çalıştırabiliyor. Geçici önlem olarak yükseltmelerde Linux paket yöneticisi yerine tar arşivinin kullanılması öneriliyor.
- Arama işlerine yetkisiz erişim (CVE-2026-76269, 6.5): "admin" veya "power" rolüne sahip olmayan bir kullanıcı, diğer kullanıcıların arama işlerinin sorgu metinlerine, sonuçlarına ve önizlemelerine erişebiliyor.
- SQL enjeksiyonu (CVE-2026-76270, 6.5): Yalnızca 10.4.3 öncesi sürümlerde, SPL2 modül kataloğunda SQL enjeksiyonu yapılabiliyor.
- Observability uygulamaları açıkları: Splunk App for Splunk Observability Cloud üzerinde sunucu taraflı istek sahteciliği (SSRF) ve yapılandırılmış Observability verilerinin ifşası (CVE-2026-76274, 6.5) ile Discover Splunk Observability Cloud uygulamasında hizmet aksatma (CVE-2026-76271, 6.5) açıkları giderildi.
- Yetki gerektiren orta seviyeli açıklar (4.1–4.3): CVE-2026-76267, CVE-2026-76273, CVE-2026-76275, CVE-2026-76276, CVE-2026-76277, CVE-2026-76278 ve CVE-2026-76279 kodlu açıkların çoğu sistemde run_collect, edit_user veya edit_spl2_module_permissions gibi belirli yetkilere sahip oturum açmış kullanıcı gerektiriyor.
Yükseltme sonrası ek adımlar ve bileşen güncellemeleri
Güvenlik paketinde Splunk Enterprise haricindeki bileşenler ve sürüm yükseltme sonrası uygulanması gereken ek yapılandırmalar bulunuyor:
- Splunk Secure Gateway: CVE-2026-76265 (6.5), CVE-2026-76280 (6.3) ve CVE-2026-76272 (4.3) açıklarına karşı uygulamanın 3.10.11, 3.9.25 veya 3.8.72 sürümlerine yükseltilmesi gerekiyor. Yükseltme yapılamıyorsa uygulama devre dışı bırakılabiliyor; ancak Splunk Mobile ve Mission Control dahil bazı servislerin bu bileşene dayandığı belirtiliyor.
- limits.conf yapılandırması (CVE-2026-76264, 4.3): Sürüm yükseltmesinin ardından limits.conf dosyasının [lookup] bölümüne scripted_lookup_raw_write_enforcement = block satırının eklenmesi ve Splunk servisinin yeniden başlatılması gerekiyor.
- Splunk MCP Server: Splunk MCP Server 1.2.1 öncesi sürümlerde bulunan CVE-2026-76286 (5.3) açığında, başka bir kullanıcının yapılandırdığı özel API aracını çalıştıran kişinin Splunk kimlik doğrulama jetonu aracın adresine gönderilebiliyor; adresi kontrol eden kişi jetonu ele geçirebiliyor. Bu açık için araç yönetme ve araç çalıştırma yetkileri gerekiyor. Sorun Splunk MCP Server 1.2.1 sürümünde giderildi; alternatif geçici önlem olarak uygulama devre dışı bırakılabiliyor.
Bildirime konu olan 23 CVE kaydının tamamı: CVE-2026-76264, CVE-2026-76265, CVE-2026-76266, CVE-2026-76267, CVE-2026-76268, CVE-2026-76269, CVE-2026-76270, CVE-2026-76271, CVE-2026-76272, CVE-2026-76273, CVE-2026-76274, CVE-2026-76275, CVE-2026-76276, CVE-2026-76277, CVE-2026-76278, CVE-2026-76279, CVE-2026-76280, CVE-2026-76281, CVE-2026-76282, CVE-2026-76283, CVE-2026-76284, CVE-2026-76285 ve CVE-2026-76286.
Kaynaklar
- T.C. Siber Güvenlik Başkanlığı (SGB) Güvenlik Bildirimi TR-26-1268
- Splunk Güvenlik Danışmaları Portalı
- Splunk Danışması SVD-2026-1001 (Security Vulnerabilities in Splunk Enterprise)
- Splunk Danışması SVD-2026-1002 (Security Hardening in Splunk Enterprise)
- Splunk Danışması SVD-2026-1004 (Security Vulnerability in Splunk MCP Server)
- CVE-2026-76268 Kaydı
Kapak fotoğrafı: Ordercrazy / Wikimedia Commons (CC0; kırpıldı; it-sa 2017 fuarında Splunk standı; temsili, zafiyetin görüntüsü değildir).


