Em Splunk Connect para versões Kafka abaixo 2.2.7, um usuário não autenticado que pode alcançar a API de Transferência de Estado de Representação (REST) do Kafka Connect pode configurar um endpoint do coletor de eventos não seguro do Protocolo de Transferência de Hipertexto (HTTP) no Splunk Enterprise que faz com que o conector envie credenciais de autenticação para um servidor controlado pelo atacante, permitindo a exposição de credenciais que comprometem todos os dados relevantes enviados através do conector e alteração limitada da entrega do evento. A vulnerabilidade é possível porque a validação do endpoint do HTTP Event Collector não requer transporte seguro por padrão. Para mais informações, consulte Instalar Splunk Connect para o Kafka ( pt/ data- management/ integrate- data- with- add-ons/ splunk- connect- for- kafka/ 2.2 /install/ install- splunk- connect- for- kafka), Parâmetros de ingestão de dados para Splunk Connect for Kafka ( splunk.com/ pt/ data- management/ integrate- data- with- add-ons/ splunk- connect- for- kafka/ 2.2 /overview/ data- ingestion- parameters-for- splunk-connect-for-kafka), e configurar e usar o HTTP Event Collector com arquivos de configuração ( splunk.com/ pt/ splunk- enterprise/get- data- in/get- started-with-getting- data- in/ 9.4 /get- data- with- http- event- recolector/ set- up- and- use- http- event- recolector- with- configuration- files) na documentação Splunk. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 76402 foi publicado em 2026 - 08 - 19 T 22: 17: 26.910 Z e última modificação em 2026 - 08 - 24 T 18: 54: 28.477 Z. O seu estado gravado é analisado.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 8.2, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N, pontuação de exploração 3.9, pontuação de impacto 4.2; CVSS. Classificações de fraqueza associadas: CWE- 918.
Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: conectar splunk para kafka.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.