CVE-2026-20239Splunk Enterprise和Splunk Cloud Platform的受影响版本中存在一个高危信息泄露漏洞。由于权限控制不当,拥有`_internal`索引访问权限的低权限用户能够检索并查看系统生成的会话Cookie以及包含敏感数据的HTTP响应体。攻击者可利用此漏洞获取敏感凭证,进而导致会话劫持或横向移动,对系统机密性、完整性和可用性构成严重威胁。
该漏洞的根源在于Splunk日志记录机制的权限隔离失效。在受影响版本中,系统生成的内部日志(`_internal`索引)记录了HTTP请求和响应的完整细节,其中包含了Set-Cookie头部中的会话标识符(Session ID)以及其他潜在的敏感载荷。尽管这些数据具有高敏感性,但系统未对低权限角色的索引访问权限进行严格限制。攻击者若拥有能够读取`_internal`索引的角色(通常某些默认或自定义角色具备此权限),即可利用Splunk查询语言(SPL)执行搜索命令,检索并提取出这些敏感信息。利用此漏洞,攻击者无需进行复杂的代码注入,仅需简单的日志搜索即可获取高权限用户的会话令牌,进而通过会话劫持绕过身份验证机制,获得对系统的未授权访问。