Une faille récemment révélée, classée comme hautement critique, dans Splunk pour Windows permet à des utilisateurs locaux d’élever leurs privilèges en raison de permissions de fichiers incorrectes appliquées lors de l’installation et des mises à niveau.
Le problème touche à la fois Splunk Enterprise et Universal Forwarder, offrant aux attaquants un moyen d’écraser des fichiers sensibles et d’obtenir un accès élevé au système.
La vulnérabilité de Splunk Enterprise « permet à des utilisateurs non administrateurs de la machine d’accéder au répertoire et à l’ensemble de son contenu », a déclaré Splunk dans son avis.
Détail des failles de permissions de Splunk
Les vulnérabilités CVE-2025-20386 (qui touche Splunk Enterprise) et CVE-2025-20387 (qui touche Splunk Universal Forwarder) sont dues à des configurations de permissions incorrectes appliquées par l’installateur Windows de Splunk.
Lors des nouvelles installations comme des mises à niveau, l’installateur peut attribuer des droits d’accès NTFS trop larges aux répertoires d’installation par défaut de Splunk, accordant aux utilisateurs non administrateurs des permissions de lecture et d’écriture sur des fichiers qui devraient être protégés.
Ces répertoires contiennent des composants critiques, notamment :
- Des binaires exécutables chargés au démarrage par les services Splunk
- Des fichiers de configuration qui contrôlent le comportement de l’indexation, du transfert et de l’authentification
- Des scripts PowerShell, Python et batch appelés par les processus des services Splunk
- Des entrées modulaires et des modules complémentaires technologiques capables d’exécuter du code avec des privilèges élevés
Avec un accès en écriture à ces ressources, un utilisateur authentifié disposant de faibles privilèges peut :
- Remplacer les binaires de Splunk (par exemple, splunkd.exe) par des chevaux de Troie malveillants ou des exécutables compromis
- Modifier les fichiers de configuration critiques, permettant l’exécution de code contrôlé par l’attaquant ou la modification du comportement des services
- Injecter des scripts de démarrage malveillants qui s’exécutent automatiquement sous le compte de service Splunk privilégié
- Détourner des DLL ou des exécutables auxiliaires dans le répertoire d’installation afin d’assurer une persistance au niveau du système
- Élever les privilèges d’un utilisateur standard à NT AUTHORITY\SYSTEM en exploitant les permissions élevées du service Splunk
Comme les services Splunk s’exécutent généralement avec des droits de niveau LocalSystem, tout fichier malveillant chargé par le service entraîne une élévation immédiate des privilèges et une compromission complète de l’hôte sous-jacent.
Splunk a attribué aux failles un score CVSS de 8,0 en raison du risque de perte totale de confidentialité, d’intégrité et de disponibilité.
Bien que leur exploitation nécessite un utilisateur authentifié, de nombreux environnements d’entreprise accordent un large accès interne — ce qui signifie que la barrière à l’exploitation peut être nettement plus faible dans les déploiements réels.
Étapes essentielles pour renforcer les déploiements Splunk
Les attaquants pouvant exploiter des permissions mal configurées pour remplacer des binaires, injecter des scripts malveillants ou élever leurs privilèges jusqu’à SYSTEM, il est essentiel de sécuriser les répertoires et les services Splunk.
- Mettre à jour Splunk Enterprise et Universal Forwarder vers les dernières versions corrigées dès que possible.
- Restreindre les permissions NTFS sur les répertoires Splunk afin que seuls les administrateurs puissent modifier les binaires, les configurations et les scripts.
- Mettre en place une liste d’autorisation des applications afin d’empêcher l’exécution d’exécutables non autorisés dans les répertoires Splunk.
- Exécuter les services Splunk avec des comptes à privilèges minimaux et limiter les ouvertures de session interactives sur les serveurs Splunk.
- Surveiller les chemins Splunk avec EDR et des outils d’intégrité des fichiers afin de détecter les modifications non autorisées ou les processus enfants suspects.
- Valider l’intégrité de la configuration dans tous les déploiements Splunk, notamment les permissions des répertoires, les applications et les paramètres des forwarders.
- Segmenter l’infrastructure Splunk et surveiller les mouvements latéraux ou les tentatives d’élévation de privilèges provenant des systèmes Splunk.
En mettant en œuvre ces contrôles, les entreprises peuvent réduire le risque d’élévation de privilèges au sein des composants Windows de Splunk et limiter efficacement l’ampleur de toute compromission tentée.
La menace croissante qui pèse sur les infrastructures de sécurité essentielles
Alors que les acteurs malveillants ciblent de plus en plus les pipelines de journalisation, les outils SIEM et les infrastructures de télémétrie afin d’aveugler les défenseurs et de maintenir leur persistance, la sécurisation de ces systèmes fondamentaux est devenue essentielle.
Même de légères failles dans les limites de privilèges peuvent fournir aux adversaires le point d’appui dont ils ont besoin pour étendre leur accès, échapper à la détection et se déplacer latéralement sur le réseau.
Des vulnérabilités comme celles-ci montrent pourquoi les stratégies de sécurité modernes doivent adopter le zero trust dès la conception.





