脆弱性  ·  2026-10-09

Splunk MCP Serverが呼び出し元のSplunk認証トークンを攻撃者が制御するカスタムAPIツールURLに送信する

脆弱性Medium 影響度GlobalCVE-2026-76286
NVDは2026年10月7日にCVE-2026-76286(CVSS 5.3)を公開した:1.2.1未満のSplunk MCP Serverは、カスタムAPIツールを実行するユーザーの認証トークンを、そのツール用に設定されたURLに転送する。設定されたURLを制御する別のユーザーは、トークンを取得して、Splunkプラットフォーム上で呼び出しユーザーになりすますことができる。mcp_tool_execute機能に加えて、別のユーザーが所有/設定するカスタムツールが必要である。
SplunkはSIEMプラットフォームにエージェンティック/MCPサーフェスを展開している。ここでは、MCPサーバー自体がトークン窃取の導管となり、あるユーザーのカスタムツール定義が別のユーザーのプラットフォーム認証情報を任意のURLに外部送信する — 広く使用されているセキュリティデータプラットフォームに影響する具体的なエージェンティックツール認証情報開示クラス(外部送信チャネルとしてのツール設定)である。
mcp_tool_execute機能を持つユーザーが、別のユーザーが設定したカスタムAPIツールを実行する。MCPサーバーは、呼び出しユーザーのSplunkプラットフォーム認証トークンをそのツール用に設定されたURLに送信する(SSRF/認証情報開示、CWE-918)。別のユーザーがそのURLを制御している場合、トークンを取得し、Splunkプラットフォーム上で呼び出しユーザーとしてデータにアクセスし、アクションを実行できる。
Splunk MCP Server 1.2.1未満のバージョン(1.2.1で修正。勧告SVD-2026-1004)
Splunk MCP Serverを1.2.1以降にアップグレードする(SVD-2026-1004)。カスタムAPIツールを設定できるユーザーと、mcp_tool_executeを保持するロールを確認し、カスタムツール定義を信頼できるユーザーに制限する。カスタムツールが信頼できないエンドポイントを指していた場合は、影響を受けるSplunkトークンをローテーションする。
Splunk advisory SVD-2026-1004NVD entry
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →