무슨 일이 있었나
2026-08-19 (CVSS 9.1, 중대)에 발표되었으며 Splunk 앱/애드온 전반에 걸친 17개 CVE를 포함하는 Splunk의 광범위한 보안 강화 릴리스 (SVD-2026-0808)의 일부로서. MCP Server 앱의 자격증명 관리 구성 요소는 유형을 검증하지 않고 저장된 데이터를 역직렬화하여, 특권 사용자의 조작된 데이터가 RCE를 트리거할 수 있도록 합니다.
왜 중요한가
MCP 서버는 LLM 에이전트와 엔터프라이즈 도구 간의 표준 브리지입니다; 이 브리지의 RCE — 관리자 권한이 필요하더라도 — 손상되거나 악성 관리자 세션을 전체 호스트 손상으로 변환하며, MCP 인프라가 다른 권한있는 프로덕션 서비스와 동일한 엄격함을 필요로 함을 보여줍니다.
공격 경로
'admin' 역할을 보유한 Splunk 사용자는 MCP Server 앱의 자격증명 관리 구성 요소 (CWE-502)에서 신뢰할 수 없는 저장된 데이터의 역직렬화를 트리거할 수 있으며, 이는 MCP 서버를 실행하는 호스트에서 임의의 OS 명령 실행으로 이어집니다.
영향받는 시스템
Splunk MCP Server 앱 버전 1.2.1 이하
완화 방안
Splunk 권고 SVD-2026-0808에 따라 Splunk MCP Server 앱을 버전 1.2.1 이상으로 업그레이드하세요. 관리 액세스를 최소화하고, MCP 워크로드를 격리하며, MCP 서버 로그에서 예상치 못한 명령 실행을 감사하세요.