Splunk apre il server all’OS command execution, Atlassian allarga il patch round
In Splunk il problema non resta nell’app: un helper di configurazione scritto male trasforma i privilegi di admin in OS command execution sul host che esegue Splunk Enterprise. La reazione standard, qui, rischia di essere troppo stretta: non basta pensare all’add-on, perché il varco arriva fino al sistema operativo del server.
Splunk ha corretto CVE-2026-20266 in AI Toolkit 5.7.4. Atlassian ha poi pubblicato 100 security bulletin per Bamboo, Bitbucket, Confluence, Crowd, Fisheye/Crucible, Jira e Jira Service Management, tutti legati a dependency di terze parti come Axios, Apache Tomcat e Netty; il punto è che la correzione può arrivare nel prodotto padre, non nella libreria che si sarebbe cercato di patchare da sola.