目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1310

100%

CVE-2026-20252— Splunk Enterprise Dashboard Studio PDF导出服务器端请求伪造漏洞

CVSS 7.6 · High EPSS 0.04% · P12

影响版本矩阵 9

厂商产品版本范围状态
SplunkSplunk Cloud Platform10.4.2604< 10.4.2604.3affected
10.3.2512< 10.3.2512.12affected
10.2.2510< 10.2.2510.14affected
10.1.2507< 10.1.2507.22affected
9.3.2411< 9.3.2411.132affected
SplunkSplunk Enterprise10.2< 10.2.4affected
10.0< 10.0.7affected
9.4< 9.4.12affected
9.3< 9.3.13affected
获取后续新漏洞提醒登录后订阅

一、 漏洞 CVE-2026-20252 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
Server-Side Request Forgery (SSRF) through Dashboard Studio PDF Export in Splunk Enterprise
来源: 美国国家漏洞数据库 NVD
Vulnerability Description
In Splunk Enterprise versions below 10.2.4, 10.0.7, 9.4.12, and 9.3.13, and Splunk Cloud Platform versions below 10.4.2604.3, 10.3.2512.12, 10.2.2510.14, 10.1.2507.22, and 9.3.2411.132, a low-privileged user that does not hold the "admin" or "power" Splunk roles could send server-side requests to arbitrary internal destinations through the Dashboard Studio PDF export feature. The vulnerability exists because the trusted-domain validation uses a prefix match that can be bypassed with attacker-controlled subdomains (for example, docs.splunk.com.evil.com), and because the PDF export service follows HTTP redirects automatically without re-validating each redirect target against the allowlist.
来源: 美国国家漏洞数据库 NVD
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:L
来源: 美国国家漏洞数据库 NVD
Vulnerability Type
服务端请求伪造(SSRF)
来源: 美国国家漏洞数据库 NVD

受影响产品

厂商产品影响版本CPE订阅
SplunkSplunk Enterprise 10.2 ~ 10.2.4 -
SplunkSplunk Cloud Platform 10.4.2604 ~ 10.4.2604.3 -

二、漏洞 CVE-2026-20252 的公开POC

#POC 描述源链接神龙链接
AI 生成 POC高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-20252 的情报信息

登录查看更多情报信息。

CVE-2026-20252 厂商安全公告 (1)

同批安全公告 · Splunk · 2026-06-10 · 共 10 条

CVE-2026-202539.8 CRITICALSplunk Enterprise PostgreSQL 侧车服务未授权任意文件创建与截断漏洞
CVE-2026-202518.8 HIGHSplunk Secure Gateway 反序列化漏洞导致远程代码执行
CVE-2026-202587.1 HIGHSplunk Enterprise 经典控制面板存储型XSS漏洞
CVE-2026-202545.7 MEDIUMSplunk Enterprise 外部内容限制绕过导致信息泄露漏洞
CVE-2026-202575.7 MEDIUMSplunk Enterprise Classic Dashboard CSS输入验证漏洞
CVE-2026-202555.7 MEDIUMSplunk Enterprise 经典仪表板不当输入验证漏洞
CVE-2026-202565.7 MEDIUMSplunk Enterprise 传统仪表板协议相对URL输入验证漏洞
CVE-2026-202595.5 MEDIUMSplunk Enterprise 不当访问控制漏洞
CVE-2026-202604.3 MEDIUMSplunk SOAR HTTP请求路径日志注入漏洞

IV. Related Vulnerabilities

V. Comments for CVE-2026-20252

暂无评论


发表评论