Direct naar de inhoud
Kritieke cyberalerts voor jouw sector & systemen — direct in je inbox. Aanmelden →
CVE's Videos

← Terug naar CVE-database

CVE-2026-76395

HIGH · 8.8 CVSS Gepubliceerd: CWE-502

Beschrijving NL

In Splunk AI Toolkit-versies onder 6.0.0 kan een gebruiker die de "power" Splunk-rol heeft, willekeurige code op de Splunk-server uitvoeren door een modelbestand met bewerkte schaarse matrixgegevens te laden. De deserialisatie van niet-vertrouwde gegevens is mogelijk omdat een modelcodec in Splunk AI Toolkit schaarse matrixgegevens deserialiseert zonder bescherming tegen ingesloten augurkinhoud. Zie voor meer informatie Problemen met de Splunk Machine Learning Toolkit oplossen (https://help.splunk.com/en/splunk-cloud-platform/apply-machine-learning/machine-learning-toolkit-user-guide/5 .5.0/troubleshooting-mltk/troubleshoot-the-splunk-machine-learning-toolkit) in de Splunk-documentatie.

Origineel (Engels) tonen

In Splunk AI Toolkit versions below 6.0.0, a user who holds the "power" Splunk role could execute arbitrary code on the Splunk server by loading a model file containing crafted sparse matrix data. The deserialization of untrusted data is possible because a model codec in Splunk AI Toolkit deserializes sparse matrix data without guarding against embedded pickle content. For more information see Troubleshoot the Splunk Machine Learning Toolkit (https://help.splunk.com/en/splunk-cloud-platform/apply-machine-learning/machine-learning-toolkit-user-guide/5.5.0/troubleshooting-mltk/troubleshoot-the-splunk-machine-learning-toolkit) in the Splunk documentation.

Vendors

Splunk

Affected products

Ai Toolkit

References