Apa yang terjadi
NVD menerbitkan CVE-2026-76286 (CVSS 5.3) pada 2026-10-07: Splunk MCP Server di bawah 1.2.1 meneruskan token autentikasi pengguna yang menjalankan alat API kustom ke URL yang dikonfigurasi untuk alat tersebut. Pengguna kedua yang mengontrol URL yang dikonfigurasi dapat menangkap token dan meniru pengguna pemanggil di platform Splunk. Membutuhkan kapabilitas mcp_tool_execute plus alat kustom yang dimiliki/dikonfigurasi oleh pengguna lain.
Mengapa penting
Splunk menggunakan permukaan agentic/MCP di platform SIEM; di sini server MCP itu sendiri menjadi saluran pencurian token di mana definisi alat kustom satu pengguna mengeksfiltrasi kredensial platform pengguna lain ke URL arbitrer — kelas pengungkapan kredensial alat agentik yang konkret (konfigurasi alat sebagai saluran eksfiltrasi) yang memengaruhi platform data keamanan yang banyak digunakan.
Vektor serangan
Pengguna dengan kapabilitas mcp_tool_execute menjalankan alat API kustom yang dikonfigurasi oleh pengguna lain; Server MCP mengirim token autentikasi platform Splunk pengguna pemanggil ke URL yang dikonfigurasi untuk alat tersebut (SSRF/pengungkapan kredensial, CWE-918). Jika pengguna lain mengontrol URL tersebut, mereka menangkap token dan kemudian dapat mengakses data dan melakukan tindakan sebagai pengguna pemanggil di platform Splunk.
Sistem yang terdampak
Versi Splunk MCP Server di bawah 1.2.1 (diperbaiki di 1.2.1; advisory SVD-2026-1004)
Mitigasi
Tingkatkan Splunk MCP Server ke 1.2.1 atau lebih baru (SVD-2026-1004). Tinjau pengguna mana yang dapat mengonfigurasi alat API kustom dan peran mana yang memegang mcp_tool_execute; batasi definisi alat kustom ke pengguna tepercaya. Rotasi token Splunk yang terpengaruh jika alat kustom menunjuk ke endpoint yang tidak tepercaya.