Sceawere

Vulnerability Detail

CVE-2026-76402UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Splunk Connect for Kafka Credential Exposure Vulnerability

Vulnerability Metadata

Severity
High
Score / CVSS
8.2
Creation Date
19h ago
Vendor
Splunk
Product
Splunk Connect for Kafka
Attack Type
The web server receives a URL or similar request from an upstream component and retrieves the contents of this URL, but it does not sufficiently ensure that the request is being sent to the expected destination.
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
Attack Complexity
LOW

Narrative and Response

Description

In Splunk Connect for Kafka versions below 2.2.7, an unauthenticated user who can reach the Kafka Connect Representational State Transfer (REST) API could configure a non-secure Hypertext Transfer Protocol (HTTP) Event Collector endpoint in Splunk Enterprise that causes the connector to send authentication credentials to an attacker-controlled server, allowing for exposure of credentials that compromise all relevant data sent through the connector and limited alteration of event delivery. The vulnerability is possible because HTTP Event Collector endpoint validation does not require secure transport by default. For more information see Install Splunk Connect for Kafka (https://help.splunk.com/en/data-management/integrate-data-with-add-ons/splunk-connect-for-kafka/2.2/install/install-splunk-connect-for-kafka), Data ingestion parameters for Splunk Connect for Kafka (https://help.splunk.com/en/data-management/integrate-data-with-add-ons/splunk-connect-for-kafka/2.2/overview/data-ingestion-parameters-for-splunk-connect-for-kafka), and Set up and use HTTP Event Collector with configuration files (https://help.splunk.com/en/splunk-enterprise/get-data-in/get-started-with-getting-data-in/9.4/get-data-with-http-event-collector/set-up-and-use-http-event-collector-with-configuration-files) in the Splunk documentation.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "8.2",
  "pubDate": "2026-08-19T22:17:26.910Z",
  "pubdate": "2026-08-19T22:17:26.910Z",
  "executiveSummary": "Splunk Connect for Kafka contains a credential exposure vulnerability affecting versions below 2.2.7, resulting from improper configuration validation of the HTTP Event Collector endpoint.\nThe vulnerability allows an unauthenticated, network-adjacent or remote attacker who can reach the Kafka Connect Representational State Transfer (REST) API to configure a non-secure Hypertext Transfer Protocol (HTTP) Event Collector endpoint.\nUpon successful exploitation, the connector transmits authentication credentials to an attacker-controlled server, leading to the exposure of sensitive credentials that compromise all relevant data transmitted through the connector.\nAdditionally, exploitation permits limited alteration of event delivery mechanisms.\nThe core security issue stems from the fact that HTTP Event Collector endpoint validation does not enforce secure transport by default, facilitating interception and credential theft without requiring prior authentication or elevated privileges.",
  "technicalDetails": "The vulnerability resides within the HTTP Event Collector endpoint configuration validation logic of Splunk Connect for Kafka in versions below 2.2.7.\nThe root cause is the failure of the component to mandate secure transport protocols by default when configuring HTTP Event Collector endpoints via the Kafka Connect Representational State Transfer (REST) API.\nBecause authentication is not required to reach the vulnerable Kafka Connect Representational State Transfer (REST) API if improperly exposed, an unauthenticated attacker can interact directly with the management interface.\nThe attack flow proceeds as follows: first, the attacker identifies a network path to the exposed Kafka Connect Representational State Transfer (REST) API; second, the attacker submits a configuration payload to define a malicious or non-secure Hypertext Transfer Protocol (HTTP) Event Collector endpoint within Splunk Enterprise; third, when the connector initializes or processes event data, it attempts to communicate with the configured endpoint.\nBecause secure transport is not enforced, the connector inadvertently transmits sensitive authentication credentials in plaintext or over an unencrypted channel to the attacker-controlled server.\nNetwork exposure of the Kafka Connect Representational State Transfer (REST) API is a primary environmental prerequisite for remote exploitation.\nPost-exploitation impact includes the compromise of authentication credentials, interception of all relevant data sent through the affected connector, and limited alteration of event delivery pipelines.\nAffected versions comprise all instances of Splunk Connect for Kafka prior to version 2.2.7."
}
CVE-2026-76402: Splunk Connect for Kafka Credential Exposure Vulnerability (HIGH Severity, CVSS: 8.2) - Sceawere