CVE-2026-76395
Beschrijving NL
In Splunk AI Toolkit-versies onder 6.0.0 kan een gebruiker die de "power" Splunk-rol heeft, willekeurige code op de Splunk-server uitvoeren door een modelbestand met bewerkte schaarse matrixgegevens te laden. De deserialisatie van niet-vertrouwde gegevens is mogelijk omdat een modelcodec in Splunk AI Toolkit schaarse matrixgegevens deserialiseert zonder bescherming tegen ingesloten augurkinhoud. Zie voor meer informatie Problemen met de Splunk Machine Learning Toolkit oplossen (https://help.splunk.com/en/splunk-cloud-platform/apply-machine-learning/machine-learning-toolkit-user-guide/5 .5.0/troubleshooting-mltk/troubleshoot-the-splunk-machine-learning-toolkit) in de Splunk-documentatie.
Origineel (Engels) tonen
In Splunk AI Toolkit versions below 6.0.0, a user who holds the "power" Splunk role could execute arbitrary code on the Splunk server by loading a model file containing crafted sparse matrix data. The deserialization of untrusted data is possible because a model codec in Splunk AI Toolkit deserializes sparse matrix data without guarding against embedded pickle content. For more information see Troubleshoot the Splunk Machine Learning Toolkit (https://help.splunk.com/en/splunk-cloud-platform/apply-machine-learning/machine-learning-toolkit-user-guide/5.5.0/troubleshooting-mltk/troubleshoot-the-splunk-machine-learning-toolkit) in the Splunk documentation.