Sceawere

Vulnerability Detail

CVE-2026-76392UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Splunk AI Toolkit Hard-Coded Credentials Vulnerability

Vulnerability Metadata

Severity
Medium
Score / CVSS
5.4
Creation Date
17h ago
Vendor
Splunk
Product
Splunk AI Toolkit
Attack Type
The software contains hard-coded credentials, such as a password or cryptographic key, which it uses for its own inbound authentication, outbound communication to external components, or encryption of internal data.
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Attack Complexity
LOW

Narrative and Response

Description

In Splunk AI Toolkit versions below 6.0.0, a user who does not hold the "admin" or "power" Splunk roles could obtain predictable or default credentials for connected container services. The use of hard-coded credentials is possible because Splunk AI Toolkit generates or stores credentials for connected container services using predictable or hard-coded default values. For more information see Connections tab in the AI Toolkit (https://help.splunk.com/en/splunk-cloud-platform/apply-machine-learning/use-ai-toolkit/5.7.2/ai-toolkit-commands-macros-and-visualizations/connections-tab-in-the-ai-toolkit) in the Splunk documentation.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "5.4",
  "pubDate": "2026-08-19T22:17:25.613Z",
  "pubdate": "2026-08-19T22:17:25.613Z",
  "executiveSummary": "Splunk AI Toolkit versions below 6.0.0 are affected by a hard-coded or predictable credentials vulnerability within connected container services management.\nThe vulnerability allows a low-privileged user lacking 'admin' or 'power' Splunk roles to obtain default or predictable authentication secrets associated with backend containerized infrastructure.\nThe risk implications include unauthorized access to connected container services, potential lateral movement, and compromise of underlying machine learning pipelines or associated data stores.\nAn attacker must possess low-level access to the Splunk platform without requiring administrative privileges, leveraging the predictable credential generation or storage mechanisms implemented by the Connections tab functionality.\nExploitation requires the targeted deployment to be running a vulnerable version of the product where container service credentials are initialized using insecure default values.",
  "technicalDetails": "The root cause of the vulnerability stems from the use of hard-coded or predictable default values when the Splunk AI Toolkit generates or stores credentials for connected container services.\nThe vulnerable component involves the credential management logic tied to the Connections tab within the AI Toolkit, documented under the official Splunk documentation path for AI Toolkit connections.\nAffected software versions include all iterations of the Splunk AI Toolkit below version 6.0.0.\nAuthentication and privilege requirements are minimal for exploitation; a standard user who does not hold the elevated 'admin' or 'power' Splunk roles can successfully retrieve these sensitive secrets due to improper access control and insecure secret generation.\nThe attack flow begins with a standard, unprivileged user accessing the affected Splunk AI Toolkit environment.\nDue to the implementation flaw, the application relies on deterministic generation routines or static fallback values to establish credentials for backend container services.\nThe user queries or accesses the underlying storage mechanisms or interface endpoints governing the Connections tab, allowing them to read the predictable or hard-coded credentials.\nOnce the credentials are exposed, the attacker can leverage them to authenticate directly to the connected container services, bypassing standard security barriers.\nPost-exploitation impact includes unauthorized interaction with containerized microservices, potential data exfiltration from machine learning datasets, execution of arbitrary commands within the container ecosystem depending on service configurations, and further compromise of the auxiliary infrastructure supporting the Splunk AI Toolkit."
}
CVE-2026-76392: Splunk AI Toolkit Hard-Coded Credentials Vulnerability (MEDIUM Severity, CVSS: 5.4) - Sceawere