Sceawere
Vulnerability Detail
CVE-2026-76331UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Splunk Enterprise SPL Injection Vulnerability
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 8.1
- Creation Date
- 5h ago
- Vendor
- Splunk
- Product
- Splunk Enterprise
- Attack Type
- The application generates a query intended to access or manipulate data in a data store such as a database, but it does not neutralize or incorrectly neutralizes special elements that can modify the intended logic of the query.
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
- Attack Complexity
- LOW
Narrative and Response
Description
In Splunk Enterprise versions below 10.4.2, 10.2.6, 10.0.9, and 9.4.14, a user who does not hold the "admin" or "power" Splunk roles could inject Search Processing Language (SPL) into saved-search dispatch requests. This could allow for unauthorized access to all relevant data and affect system integrity within Splunk Enterprise. The vulnerability is possible because Splunk Enterprise does not correctly validate caller-supplied time values before using them in saved-search dispatch. For more information see Search endpoint descriptions (https://help.splunk.com/en/splunk-enterprise/rest-api-reference/10.2/search-endpoints/search-endpoint-descriptions) in the Splunk documentation.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "8.1",
"pubDate": "2026-08-19T22:17:17.423Z",
"pubdate": "2026-08-19T22:17:17.423Z",
"executiveSummary": "A Search Processing Language (SPL) injection vulnerability exists in Splunk Enterprise versions below 10.4.2, 10.2.6, 10.0.9, and 9.4.14.\nThe flaw allows users lacking the \"admin\" or \"power\" Splunk roles to inject arbitrary SPL into saved-search dispatch requests.\nSuccessful exploitation can result in unauthorized access to sensitive operational data and compromise system integrity within the Splunk Enterprise deployment.\nThe root cause stems from insufficient validation of caller-supplied time values prior to their utilization in saved-search dispatch operations.\nAttackers require low-privileged user capabilities to interact with the affected search endpoint, bypassing intended role-based access control boundaries.",
"technicalDetails": "The vulnerability resides within the saved-search dispatch handling mechanisms of Splunk Enterprise, specifically in how caller-supplied time values are processed.\nAffected versions include Splunk Enterprise below 10.4.2, 10.2.6, 10.0.9, and 9.4.14.\nThe root cause is improper input validation where the application fails to correctly sanitize or validate time-related parameters provided by the caller during saved-search dispatch requests.\nAn authenticated user lacking administrative or power privileges can craft a malicious request targeting the saved-search dispatch functionality.\nBy manipulating the unvalidated time values, the attacker injects arbitrary Search Processing Language (SPL) commands into the execution flow.\nDuring the attack flow, the malicious input is processed by the search endpoint without adequate constraints, allowing the injected SPL to execute with broader permissions than those assigned to the user's role.\nThis circumvents authorization checks tied to the search dispatch mechanism, granting unauthorized access to all relevant indexed data accessible to higher-privileged contexts.\nPost-exploitation impact includes severe breaches of confidentiality and integrity, as unauthorized data exfiltration and unauthorized search operations can be executed against the underlying system."
}