In Splunk Enterprise versions below 10.2.2, 10.0.5, 9.4.11, and 9.3.12, and Splunk Cloud Platform versions below 10.4.2603.1, 10.3.2512.9, 10.2.2510.11, 10.1.2507.21, 10.0.2503.13, and 9.3.2411.129, a low-privileged user that does not hold the ‘admin’ or ‘power’ Splunk roles could cause a Denial of Service by exploiting the `coldToFrozen.sh` script in the `splunk_archiver` app to rename critical Splunk directories, making the instance non-functional.<br><br>The Denial of Service is possible because of missing input validation in the `coldToFrozen.sh` script, which accepts arbitrary file paths and renames them without restricting operations to safe directories.
CVE-2026-20240 affects Splunk Enterprise and Cloud Platform versions before specified patches, allowing low-privileged users to cause denial of service by exploiting missing input validation in the coldToFrozen.sh script. Attackers can rename critical Splunk directories without admin privileges, rendering instances non-functional.
يتعلق هذا الضعف بنقص التحقق من صحة الإدخال في سكريبت coldToFrozen.sh ضمن تطبيق splunk_archiver. يسمح هذا النقص للمستخدمين ذوي الامتيازات المنخفضة بتمرير مسارات ملفات عشوائية وإعادة تسمية مجلدات Splunk الحرجة. يؤدي هذا إلى رفض الخدمة وجعل مثيل Splunk غير وظيفي تماماً.
CVE-2026-20240 يؤثر على إصدارات Splunk Enterprise وCloud Platform السابقة للإصدارات المصححة، مما يسمح للمستخدمين ذوي الامتيازات المنخفضة بإحداث رفض الخدمة. يمكن للمهاجمين إعادة تسمية مجلدات Splunk الحرجة دون امتيازات المسؤول، مما يجعل الحالات غير وظيفية.
Upgrade Splunk Enterprise to version 10.2.2, 10.0.5, 9.4.11, or 9.3.12 and later; upgrade Splunk Cloud Platform to version 10.4.2603.1, 10.3.2512.9, 10.2.2510.11, 10.1.2507.21, 10.0.2503.13, or 9.3.2411.129 and later. Implement strict access controls limiting execution of splunk_archiver app scripts to administrative users only.
قم بترقية Splunk Enterprise إلى الإصدار 10.2.2 أو 10.0.5 أو 9.4.11 أو 9.3.12 وما بعده؛ قم بترقية Splunk Cloud Platform إلى الإصدارات المحددة وما بعده. تطبيق ضوابط وصول صارمة لتقييد تنفيذ سكريبتات تطبيق splunk_archiver للمستخدمين الإداريين فقط.