Sceawere

Vulnerability Detail

CVE-2026-76388UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Splunk Enterprise Security Macro Privilege Escalation

Vulnerability Metadata

Severity
High
Score / CVSS
8.1
Creation Date
17h ago
Vendor
Splunk
Product
Splunk Enterprise Security
Attack Type
The product specifies permissions for a security-critical resource in a way that allows that resource to be read or modified by unintended actors.
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Attack Complexity
LOW

Narrative and Response

Description

In Splunk Enterprise Security versions below 8.6.1, a user who holds the ess_analyst Splunk Enterprise Security role could change User and Entity Behavior Analytics (UEBA) search macros that scheduled searches run with administrator permissions, allowing for access to all relevant data and system integrity through those searches. The vulnerability is possible because the UEBA app metadata grants analyst roles write access to search macros that should be writable only by administrator roles. For more information see Users and roles for Splunk Enterprise Security (https://help.splunk.com/en/splunk-enterprise-security-8/install/8.4/installation/users-and-roles-for-splunk-enterprise-security) and Roles and knowledge objects in UEBA for Splunk Enterprise Security (https://help.splunk.com/en/splunk-enterprise-security-8/administer/8.5/user-and-entity-behavior-analytics/roles-and-knowledge-objects-in-ueba-for-splunk-enterprise-security) in the Splunk documentation.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "8.1",
  "pubDate": "2026-08-19T22:17:25.090Z",
  "pubdate": "2026-08-19T22:17:25.090Z",
  "executiveSummary": "An improper access control vulnerability exists in Splunk Enterprise Security versions below 8.6.1, specifically within the User and Entity Behavior Analytics (UEBA) application metadata. The vulnerability stems from overly permissive access controls that grant users holding the ess_analyst role write permissions to search macros that should be strictly restricted to administrator roles.\nAn authenticated attacker possessing the ess_analyst role can leverage this flaw to modify search macros utilized by scheduled searches running with administrative privileges. Successful exploitation allows unauthorized access to sensitive data and compromise of system integrity through the execution of arbitrary search logic under elevated security contexts.\nThe risk implication is severe, as it permits lateral privilege escalation from a standard analyst role to full administrative data access via underlying scheduled background jobs. Mitigation requires updating Splunk Enterprise Security to version 8.6.1 or later, or manually correcting the underlying metadata and permissions associated with the vulnerable UEBA search macros.",
  "technicalDetails": "The vulnerability is rooted in incorrect authorization metadata defined within the UEBA application package for Splunk Enterprise Security. Specifically, access control lists (ACLs) assigned to specific search macros incorrectly grant write capabilities to the ess_analyst role, bypassing the principle of least privilege.\nIn Splunk Enterprise Security, scheduled searches frequently execute with administrator permissions to aggregate, analyze, and process organization-wide telemetry. Many of these privileged scheduled searches rely on shared search macros to define their underlying query parameters, logic, or filtering criteria.\nBecause users assigned the ess_analyst role are granted unintended write access to these shared search macros via the misconfigured UEBA app metadata, an attacker with ess_analyst privileges can directly alter the macro definitions.\nThe step-by-step attack flow proceeds as follows: First, an authenticated user identifies a search macro associated with a privileged scheduled search that is modifiable due to the flawed ACLs. Second, the user modifies the macro definition to inject malicious search operators, data exfiltration logic, or broader retrieval parameters. Third, when the scheduled search executes automatically with administrative privileges, it evaluates the modified macro rather than the intended baseline configuration. Finally, the execution under the administrative context permits unauthorized access to sensitive datasets, logs, or system states that the ess_analyst role would not normally be authorized to query directly.\nThe vulnerable components are the UEBA search macros and application metadata within Splunk Enterprise Security versions below 8.6.1. Exploitation requires authenticated access with the ess_analyst role and does not require network exposure beyond standard access to the Splunk instance."
}
CVE-2026-76388: Splunk Enterprise Security Macro Privilege Escalation (HIGH Severity, CVSS: 8.1) - Sceawere