Sceawere
Vulnerability Detail
CVE-2026-76368UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Splunk SOAR Repository Information Disclosure
Vulnerability Metadata
- Severity
- Low
- Score / CVSS
- 2.7
- Creation Date
- 17h ago
- Vendor
- Splunk
- Product
- Splunk SOAR
- Attack Type
- The software does not perform an authorization check when an actor attempts to access a resource or perform an action.
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:N
- Attack Complexity
- LOW
Narrative and Response
Description
In Splunk SOAR versions below 8.6.0, a user who holds a role that contains the playbooks:view permission could view metadata about a playbook repository that they are not authorized to view. The vulnerability is possible because Playbook History does not check repository permissions before returning playbook revision metadata. For more information see Manage roles and permissions in Splunk SOAR (Cloud) (https://help.splunk.com/en/splunk-soar/soar-cloud/administer-soar-cloud/manage-your-splunk-soar-cloud-users-and-accounts/manage-roles-and-permissions-in-splunk-soar-cloud) and Manage settings for a playbook in Splunk SOAR (Cloud) (https://help.splunk.com/en/splunk-soar/soar-cloud/build-playbooks/manage-playbooks-and-playbook-settings/manage-settings-for-a-playbook-in-splunk-soar-cloud) in the Splunk documentation.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "2.7",
"pubDate": "2026-08-19T22:17:22.457Z",
"pubdate": "2026-08-19T22:17:22.457Z",
"executiveSummary": "An information disclosure vulnerability exists in Splunk SOAR versions below 8.6.0. The vulnerability allows an authenticated user assigned a role containing the playbooks:view permission to view metadata associated with playbook repositories that they are explicitly not authorized to access. The root cause stems from the Playbook History component failing to properly enforce authorization checks against repository-level permissions prior to returning playbook revision metadata. This security flaw impacts confidentiality by exposing sensitive operational metadata across restricted repository boundaries. Exploitation requires authenticated access to the platform with baseline playbook viewing privileges, enabling unauthorized users to harvest structural and historical insights into restricted automated workflows without requiring elevated administrative rights.",
"technicalDetails": "The vulnerability resides within the access control logic governing playbook repository handling in Splunk SOAR versions prior to 8.6.0. Specifically, the Playbook History subsystem fails to validate the requesting user's authorization boundaries against targeted playbook repositories before servicing requests for revision metadata. Normally, security controls dictate that access to playbooks and their associated repositories must be restricted based on granular role-based access control configurations managed through administrative settings. However, when a user holds a role possessing the broad playbooks:view permission, the lack of contextual repository-level validation in the Playbook History component permits the retrieval of revision histories and associated metadata from unauthorized repositories.\nThe attack flow proceeds as follows: An authenticated actor possessing a role configured with the playbooks:view permission targets a playbook repository for which they lack explicit authorization. The user initiates a request directed at the Playbook History feature to retrieve revision metadata. The vulnerable component processes the request, bypassing repository-level authorization checks that should normally validate whether the user's role has permission to access the specific repository scope. Consequently, the backend returns the requested playbook revision metadata, exposing structural details, modification histories, and potentially sensitive organizational workflow data to an unauthorized entity. The vulnerability is exploitable via standard application functionality interface channels by any authenticated user meeting the minimal privilege threshold of the playbooks:view permission, operating within the boundaries of the local network exposure of the Splunk SOAR deployment."
}