Splunk 集中修复 17 个安全漏洞:MCP Server CVE-2026-76404 反序列化 RCE 评分 9.1,AI Toolkit 多项高危 pickle 风险

Splunk 在 2026 年 8 月 19 日一次性发布 17 个安全更新,覆盖 Splunk MCP Server、Splunk AI Toolkit、Splunk Connect for Kafka、Cisco Talos Intelligence for Enterprise Security Cloud、Splunk On-Call(VictorOps)等多个产品线。最严重的漏洞为 CVE-2026-76404,在 Splunk MCP Server 凭据管理组件存在 CWE-502 不安全反序列化漏洞,CVSS 9.1,拥有 admin 角色的认证用户可执行任意系统命令,建议立即升级到 1.2.1 并在补丁完成前禁用 MCP Server 应用。

事件概述

Splunk MCP Server 是面向 AI 智能体与运维场景的 Model Context Protocol 接入组件,允许外部 AI 工具通过标准化协议调用 Splunk 的数据查询、告警管理、凭据存储等能力。本次漏洞出现在 MCP Server 的凭据管理模块:CVE-2026-76404 CVSS 9.1 影响所有 1.2.1 之前的版本。Splunk 官方对该漏洞的修复建议很直接——在补丁完成前,直接禁用或卸载 MCP Server 应用,因为攻击面无法通过配置变更消除。

整个 17 个漏洞中:

  • 1 个 CVSS 9.1 严重 RCE(Splunk MCP Server CVE-2026-76404);
  • 9 个 AI Toolkit 高危漏洞,最严重 CVE-2026-76395 CVSS 8.8 pickle 反序列化 RCE;
  • 4 个 Kafka 连接器漏洞,最严重 CVE-2026-76402 CVSS 8.2 SSRF 凭据泄露;
  • 2 个 Cisco Talos Intelligence SSRF 与 OpenAPI 信息泄露,CVSS 8.8 与 5.3;
  • 1 个 Splunk On-Call(VictorOps)API 密钥泄露,CVSS 4.3。

技术细节

CVE-2026-76404 的根因是 Splunk MCP Server 凭据管理组件缺少输入校验,对存储的数据执行不安全的反序列化,未验证传入内容是否属于预期类型(CWE-502)。拥有 admin 角色的攻击者可以构造恶意序列化对象,在反序列化时触发任意操作系统命令。攻击门槛是需要先获得 Splunk admin 角色,但这并不削弱风险——admin 角色本身在多数企业 Splunk 部署中并不稀缺。

AI Toolkit 的核心漏洞 CVE-2026-76395 CVSS 8.8 出现在模型加载流程:拥有 power 角色的用户可以加载包含恶意稀疏矩阵 pickle 序列化数据的模型文件,从而在 Splunk 服务器上执行任意代码。这是典型的”模型即攻击载体”模式,与 2024 年 PyTorch / TensorFlow 类似案例形成同一脉络。其余 AI Toolkit 漏洞包括:

  • CVE-2026-76391(CVSS 8.3):低权限用户以系统权限执行搜索;
  • CVE-2026-76394(CVSS 8.3):未授权控制容器;
  • CVE-2026-76396(CVSS 7.5):模型反序列化不安全;
  • CVE-2026-76397(CVSS 8.1):越权访问实验数据;
  • CVE-2026-76399(CVSS 8.1):篡改定时搜索任务;
  • CVE-2026-76392(CVSS 5.4):凭证可预测;
  • CVE-2026-76393(CVSS 5.9):竞态条件替换模型;
  • CVE-2026-76398(CVSS 4.3):未授权删除历史记录。

Kafka 连接器 CVE-2026-76402 SSRF 漏洞允许攻击者在无需认证的前提下,只要能访问 Kafka Connect REST API,配置不安全的 HEC(HTTP Event Collector)端点,就能捕获连接器的认证凭据。这条路径常见于 Splunk 体系中的认证凭据中转——攻击者只要能到达 Connect 节点,就能拿到下游所有接入 HEC 系统的凭据。

影响评估

Splunk 在企业 SIEM 体系中处于数据汇聚核心位置,所有 IT 系统的日志、告警、安全遥测都会进入 Splunk。一旦 MCP Server 或 Kafka 连接器被攻陷,攻击者可以利用 Splunk 的查询能力横向读取所有被采集系统的数据,包括终端、邮件、AD、云审计、IAM 凭据。同时 Splunk 的搜索权限(power 角色)本身就具备跨数据集查询能力,这使得 CVE-2026-76391(系统级搜索)的实际杀伤力大于 CVSS 数值。

更宏观地看,本次 17 个漏洞的分布反映出 MCP/AI 协议栈作为新攻击面进入主流——MCP Server 是首个进入 Splunk 严重 RCE 列表的 MCP 类组件,与 LiteLLM、C2Looper、Claude Code 等事件一起构成 2026 年下半年 AI 基础设施风险图谱。AI Toolkit pickle RCE CVE-2026-76395 则是模型供应链攻击的典型样本,模型文件成为新的攻击载体,与 Rust crate 攻击形成”代码即攻击入口”的新安全模型。

对于使用 Splunk 的大型企业,本次补丁的部署复杂度较高:MCP Server 应用在 1.2.1 之前是部署选项而非默认启用,但许多 AI 化运维团队已经把 MCP Server 接入 Claude/Cursor/Cline 客户端,必须盘点清单后才能逐台升级。

修复建议

按 Splunk 官方建议与企业实践,建议按以下顺序处置:

  • 立即盘点 Splunk 部署的所有应用与附加组件,确认是否启用 MCP Server、AI Toolkit、Connect for Kafka、Talos Intelligence、VictorOps,记录版本号;
  • MCP Server,升级到 1.2.1,升级前可临时禁用或卸载应用,禁用即消除攻击面;
  • AI Toolkit,5.7 系列升级到 6.0.0,6.0 系列升级到 6.0.1;
  • Kafka 连接器,升级到 2.2.7;
  • Talos Intelligence,升级到 1.0.3;
  • VictorOps,升级到 1.0.43;
  • Kafka Connect REST API 网络收敛,仅对可信管理网络开放;
  • HEC 端点强制 TLS,关闭明文 HEC,禁用旧协议;
  • 收紧 admin/power 角色账号审计,清理历史累积的高权限账号,回收不必要的 power 角色分配;
  • 模型供应链治理,对 AI Toolkit 加载的模型文件建立来源审计与签名校验,避免恶意模型上传到生产 Splunk;
  • MCP 客户端与凭据隔离,MCP Server 凭据使用专用 secret 存储,避免与其他 Splunk 凭据共用。

对于还未启用 MCP Server 的团队,建议先评估启用 MCP Server 的收益与暴露面——MCP 协议当前仍在演进,安全治理相对 Web/REST API 还不成熟,提前接入会增加企业 SIEM 的攻击面。

参考来源