Em versões do aplicativo Splunk On-Call (VictorOps) abaixo 1.0.43 no Splunkbase, um usuário que não segura os papéis "admin" ou "power" Splunk pode ler uma chave de Interface de Programação de Aplicações parcialmente mascarada (API) da Loja de Valores da Chave do Aplicativo (Loja KV). A exposição é possível porque o aplicativo Splunk On- Call (VictorOps) não mascara completamente a tecla API antes de armazenar em uma coleção de KV Store que o usuário pode ler. Para mais informações consulte Sobre a loja de valores da chave do aplicativo ( admin-manual/ 9.2 /administrar- o- app- chave- valor- loja/sobre o- app- chave- valor- loja) na documentação Splunk. Registro de aconselhamento: GHSA- 9 m 34 - 4 r 95 - 4 c 77. Identificadores relacionados: CVE- 2026 - 76405.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 20 T 00: 35: 08.000 Z e lista a sua última modificação como 2026 - 08 - 20 T 00: 35: 08.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 312. O registro contém 2 suporte de referências nestes tipos: AVISO, WEB.