무슨 일이 있었나
NVD가 2026-10-07에 CVE-2026-76286(CVSS 5.3)을 게시했습니다: Splunk MCP Server 1.2.1 미만은 사용자 정의 API 도구를 실행하는 사용자의 인증 토큰을 해당 도구에 대해 구성된 URL로 전달합니다. 구성된 URL을 제어하는 두 번째 사용자는 토큰을 캡처하고 Splunk 플랫폼에서 호출 사용자를 가장할 수 있습니다. mcp_tool_execute 기능과 다른 사용자가 소유/구성한 사용자 정의 도구가 필요합니다.
왜 중요한가
Splunk은 SIEM 플랫폼에 에이전틱/MCP 표면을 배포하고 있습니다. 여기서 MCP 서버 자체가 한 사용자의 사용자 정의 도구 정의가 다른 사용자의 플랫폼 자격 증명을 임의의 URL로 유출하는 토큰 탈취 통로가 됩니다 — 널리 사용되는 보안 데이터 플랫폼에 영향을 미치는 구체적인 에이전틱 도구 자격 증명 공개 클래스(도구 구성이 유출 채널로 사용됨)입니다.
공격 경로
mcp_tool_execute 기능이 있는 사용자가 다른 사용자가 구성한 사용자 정의 API 도구를 실행합니다. MCP Server는 호출 사용자의 Splunk 플랫폼 인증 토큰을 해당 도구에 대해 구성된 URL로 보냅니다(SSRF/자격 증명 공개, CWE-918). 다른 사용자가 해당 URL을 제어하면 토큰을 캡처하고 Splunk 플랫폼에서 호출 사용자로 데이터에 액세스하고 작업을 수행할 수 있습니다.
영향받는 시스템
Splunk MCP Server 1.2.1 미만 버전 (1.2.1에서 수정됨; 권고 SVD-2026-1004)
완화 방안
Splunk MCP Server를 1.2.1 이상으로 업그레이드하십시오(SVD-2026-1004). 사용자 정의 API 도구를 구성할 수 있는 사용자와 mcp_tool_execute를 보유한 역할을 검토하고 사용자 정의 도구 정의를 신뢰할 수 있는 사용자로 제한하십시오. 사용자 정의 도구가 신뢰할 수 없는 엔드포인트를 가리킨 경우 영향을 받는 Splunk 토큰을 순환하십시오.