Neue Splunk-Windows-Sicherheitslücke ermöglicht Angriffe zur Rechteausweitung

Eine Splunk-Windows-Sicherheitslücke ermöglicht es lokalen Benutzern, geschützte Dateien zu überschreiben und ihre Rechte auf SYSTEM auszuweiten.

Verfasst von
Ken Underhill
Ken Underhill
Dec 5, 2025
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine neu offengelegte Sicherheitslücke mit hohem Schweregrad in Splunk für Windows ermöglicht es lokalen Benutzern, ihre Rechte auszuweiten, da bei der Installation und bei Upgrades fehlerhafte Dateiberechtigungen vergeben werden. 

Das Problem betrifft sowohl Splunk Enterprise als auch den Universal Forwarder und eröffnet Angreifern die Möglichkeit, sensible Dateien zu überschreiben und sich erweiterten Systemzugriff zu verschaffen. 

Die Sicherheitslücke in Splunk Enterprise „… ermöglicht es Benutzern ohne Administratorrechte auf dem Rechner, auf das Verzeichnis und alle darin enthaltenen Dateien zuzugreifen“, sagte Splunk in seiner Stellungnahme.

Die Berechtigungsfehler in Splunk

Die Sicherheitslücken CVE-2025-20386 (die Splunk Enterprise betrifft) und CVE-2025-20387 (die den Splunk Universal Forwarder betrifft) gehen auf fehlerhafte Berechtigungskonfigurationen zurück, die vom Windows-Installer von Splunk angewendet werden. 

Bei neuen Installationen und beim Upgrade auf eine neue Version kann der Installer den Standardinstallationsverzeichnissen von Splunk zu weitreichende NTFS-Zugriffsrechte zuweisen und Benutzern ohne Administratorrechte Lese- und Schreibzugriff auf Dateien gewähren, die geschützt sein sollten.

Diese Verzeichnisse enthalten wichtige Komponenten, darunter:

  • Ausführbare Binärdateien, die Splunk-Dienste beim Start laden
  • Konfigurationsdateien, die das Verhalten bei Indizierung, Weiterleitung und Authentifizierung steuern
  • PowerShell-, Python- und Batch-Skripte, die von den Dienstprozessen von Splunk aufgerufen werden
  • Modulare Eingaben und Technologie-Add-ons, die Code mit erweiterten Rechten ausführen können

Mit Schreibzugriff auf diese Ressourcen kann ein authentifizierter Benutzer mit geringen Rechten:

  • Splunk-Binärdateien ersetzen (z. B. splunkd.exe) durch bösartige Trojaner oder manipulierte ausführbare Dateien
  • Kritische Konfigurationsdateien ändern, wodurch die Ausführung von durch Angreifer kontrolliertem Code ermöglicht oder das Verhalten von Diensten verändert wird
  • Manipulierte Startskripte einschleusen , die automatisch unter dem privilegierten Splunk-Dienstkonto ausgeführt werden
  • DLLs kapern oder unterstützende ausführbare Dateien im Installationsverzeichnis, um Persistenz auf Systemebene zu erreichen
  • Rechte ausweiten von einem Standardbenutzer auf NT AUTHORITY\SYSTEM , indem die erweiterten Dienstberechtigungen von Splunk missbraucht werden
Advertisement

Da Splunk-Dienste in der Regel mit LocalSystem-Level-Rechten ausgeführt werden, führt jede bösartige Datei, die der Dienst lädt, unmittelbar zu einer Rechteausweitung und zur vollständigen Übernahme des zugrunde liegenden Hosts.

Splunk bewertete die Sicherheitslücken mit CVSS 8,0, da sie potenziell zu einem vollständigen Verlust von Vertraulichkeit, Integrität und Verfügbarkeit führen können. 

Obwohl für eine Ausnutzung ein authentifizierter Benutzer erforderlich ist, gewähren viele Unternehmensumgebungen weitreichenden internen Zugriff – dadurch kann die Hürde für einen Angriff in realen Bereitstellungen deutlich niedriger liegen.

Wichtige Schritte zur Absicherung von Splunk-Bereitstellungen

Da Angreifer falsch konfigurierte Berechtigungen ausnutzen können, um Binärdateien zu ersetzen, bösartige Skripte einzuschleusen oder ihre Rechte auf SYSTEM auszuweiten, ist die Absicherung von Splunk-Verzeichnissen und -Diensten unerlässlich. 

  • Splunk Enterprise und den Universal Forwarder auf die neuesten fehlerbereinigten Versionen aktualisieren , sobald wie möglich.
  • NTFS-Berechtigungen für Splunk-Verzeichnisse beschränken , sodass nur Administratoren Binärdateien, Konfigurationen und Skripte ändern können.
  • Eine Positivliste für Anwendungen implementieren , um die Ausführung nicht autorisierter ausführbarer Dateien in Splunk-Verzeichnissen zu blockieren.
  • Splunk-Dienste mit Konten mit den geringstmöglichen Rechten ausführen und interaktive Anmeldungen auf Splunk-Servern beschränken.
  • Splunk-Pfade mit EDR und Tools zur Dateiintegritätsüberwachung überwachen , um nicht autorisierte Änderungen oder verdächtige untergeordnete Prozesse zu erkennen.
  • Die Integrität der Konfiguration in allen Splunk-Bereitstellungen überprüfen , einschließlich Verzeichnisberechtigungen, Apps und Forwarder-Einstellungen.
  • Die Splunk-Infrastruktur segmentieren und überwachen Sie auf laterale Bewegungen oder Versuche zur Rechteausweitung, die von Splunk-Systemen ausgehen.

Durch die Umsetzung dieser Maßnahmen können Unternehmen das Risiko einer Rechteausweitung in den Windows-Komponenten von Splunk senken und den Schadensradius eines möglichen Angriffs wirksam begrenzen.

Die wachsende Bedrohung für zentrale Sicherheitsinfrastrukturen

Da Bedrohungsakteure zunehmend Protokollierungspipelines, SIEM-Tools und Telemetrieinfrastrukturen ins Visier nehmen, um die Verteidiger zu blenden und Persistenz zu erlangen, ist die Absicherung dieser grundlegenden Systeme entscheidend geworden. 

Selbst geringfügige Lücken in den Grenzen zwischen Berechtigungsstufen können Angreifern den nötigen Ausgangspunkt verschaffen, um ihren Zugriff auszuweiten, der Erkennung zu entgehen und sich seitlich im Netzwerk zu bewegen.

Sicherheitslücken wie diese verdeutlichen, warum moderne Sicherheitsstrategien von Grund auf auf Zero Trust setzen sollten.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.