SplunkのWindows向け製品で新たに公表された深刻度の高い脆弱性により、インストールやアップグレード時に誤ったファイル権限が設定されるため、ローカルユーザーが権限を昇格できる。
この問題はSplunk EnterpriseとUniversal Forwarderの双方に影響し、攻撃者が機密ファイルを上書きしてシステムへの高い権限でのアクセスを得る経路を生み出す。
Splunk Enterpriseの脆弱性は、「…マシン上の非管理者ユーザーがディレクトリとそのすべての内容にアクセスできる」と述べ、Splunkは勧告で説明している。
Splunkの権限設定の脆弱性
脆弱性CVE-2025-20386(Splunk Enterpriseに影響)とCVE-2025-20387(Splunk Universal Forwarderに影響)は、SplunkのWindowsインストーラーが不適切な権限設定を適用することに起因する。
新規インストールとバージョンアップのいずれの場合も、インストーラーがSplunkの既定のインストールディレクトリに過度に広いNTFSアクセス権を設定し、本来保護されるべきファイルに対して非管理者ユーザーに読み取り・書き込み権限を与える可能性がある。
これらのディレクトリには、次のような影響の大きいコンポーネントが含まれる。
- Splunkのサービスが起動時に読み込む実行バイナリ
- インデックス作成、転送、認証の動作を制御する設定ファイル
- Splunkのサービスプロセスが呼び出すPowerShell、Python、バッチスクリプト
- 高い権限でコードを実行できるモジュラー入力とテクノロジーアドオン
これらの資産への書き込み権限を持つ認証済みの低権限ユーザーは、次のような操作を実行できる。
- Splunkのバイナリを置き換える(例:splunkd.exe)悪意のあるトロイの木馬やバックドア化された実行ファイルに置き換える
- 重要な設定ファイルを変更することで、攻撃者が制御するコードの実行やサービス動作の変更を可能にする
- 不正な起動スクリプトを挿入することで、特権を持つSplunkサービスアカウントの下で自動的に実行させる
- DLLをハイジャックする、またはインストールディレクトリ内の補助実行ファイルを乗っ取り、システムレベルでの永続化を実現する
- 標準ユーザーからNT AUTHORITY\SYSTEMへ権限を昇格させることで、Splunkの高い権限を持つサービス権限を悪用する
Splunkのサービスは通常、LocalSystemレベルの権限で実行されるため、サービスが読み込む悪意のあるファイルは、直ちに権限昇格と基盤ホストの完全な侵害につながる。
Splunkは、機密性、完全性、可用性が完全に失われる可能性があるとして、この脆弱性のCVSSスコアを8.0と評価した。
悪用には認証済みユーザーが必要だが、多くの企業環境では内部アクセスに広範な権限を与えているため、実際の導入環境では悪用のハードルが大幅に低くなる可能性がある。
Splunk環境を強化するための重要な対策
攻撃者は、誤って設定された権限を悪用してバイナリの置き換えや悪意のあるスクリプトの挿入、SYSTEMへの権限昇格を実行できるため、Splunkのディレクトリとサービスを保護することが不可欠だ。
- Splunk EnterpriseとUniversal Forwarderに最新の修正済みバージョンを適用することを、できるだけ早く実施する。
- Splunkのディレクトリに対するNTFS権限を制限することで、バイナリ、設定ファイル、スクリプトを変更できるのを管理者だけにする。
- アプリケーションの許可リストを導入することで、Splunkのディレクトリ内で未承認の実行ファイルが実行されるのを阻止する。
- 最小権限のアカウントでSplunkのサービスを実行するとともに、Splunkサーバーでの対話型ログオンを制限する。
- SplunkのパスをEDRとファイル整合性監視ツールで監視することで、承認されていない変更や不審な子プロセスを検知する。
- すべてのSplunk環境で設定の整合性を検証する。ディレクトリ権限、アプリ、フォワーダーの設定も対象に含める。
- Splunkのインフラを分離し、監視して、ラテラルムーブメントや、Splunkシステムを起点とする権限昇格の試みを検知する。
こうした対策を実施することで、組織はSplunkのWindowsコンポーネント内で権限が昇格されるリスクを低減し、侵害が試みられた場合の影響範囲を効果的に限定できる。
中核セキュリティインフラに対する脅威の拡大
脅威アクターが防御側の目をくらませ、永続化を実現するために、ログパイプラインやSIEMツール、テレメトリーインフラを狙うケースが増える中、こうした基盤システムの保護は重要になっている。
権限境界のわずかな隙間でさえ、攻撃者にアクセスを拡大し、検知を回避し、ネットワーク内をラテラルムーブメントするための足掛かりを与えかねない。
基盤からゼロトラストを採用すべきだ。





