Experții în securitate cibernetică au identificat o vulnerabilitate critică, CVE-2026-20253, cu un scor CVSS v3.1 de 9.8, în Splunk Enterprise, a cărei cauză principală este în lipsa mecanismelor de autentificare corespunzătoare într-un serviciu PostgreSQL utilizat intern de aplicație. Această problemă permite unui potențial atacator aflat în rețea să exploateze vulnerabilitatea fără a fi autentificat și fără a necesita interacțiunea utilizatorului sau a unui administrator. În anumite condiții, exploatarea acestei deficiențe poate conduce la compromiterea integrității aplicației și la obținerea posibilității de a executa cod la distanță (RCE) pe sistemul afectat.
DETALII TEHNICE
Vulnerabilitatea afectează endpoint-urile PostgreSQL utilizate de componenta internă „sidecar” din arhitectura Splunk. Din cauza implementării insuficiente a mecanismelor de autentificare și validare a solicitărilor, un atacator poate interacționa cu funcționalități sensibile fără a deține credențiale valide. În acest context, un potențial atacator poate crea fișiere în locații controlate de acesta sau poate șterge ori modifica conținutul unor fișiere existente în cadrul aplicației.
Mai mult, această capacitate poate fi exploatată pentru a suprascrie fișiere Python critice utilizate de Splunk, ceea ce poate duce la modificarea fluxului de execuție al aplicației. În anumite scenarii, acest comportament transformă vulnerabilitatea într-un vector exploatabil pentru execuție de cod la distanță (RCE), înainte de procesul de autentificare al utilizatorilor.
Splunk nu a publicat workaround-uri sau mecanisme oficiale de detecție pentru această vulnerabilitate. Prin urmare, aplicarea actualizărilor de securitate disponibile reprezintă principala măsură recomandată pentru reducerea riscului de exploatare.
VERSIUNI VULNERABILE
Sunt afectate următoarele versiuni:
- Splunk Enterprise 10.0.0 – 10.0.6
- Splunk Enterprise 10.2.0 – 10.2.3
RECOMANDĂRI GENERALE
- Actualizarea imediată la Splunk Enterprise 10.0.7, 10.2.4 sau versiuni mai noi.
- Verificarea expunerii în rețea a serviciilor PostgreSQL sidecar și limitarea accesului doar la sistemele autorizate.
- Implementarea regulilor de filtrare prin firewall sau segmentare de rețea pentru a restricționa accesul la endpoint-urile vulnerabile.
- Monitorizarea log-urilor Splunk pentru acces neautorizat către endpoint-urile PostgreSQL și pentru modificări suspecte ale fișierelor aplicației.
- Inventarierea instanțelor Splunk și verificarea aplicării patch-urilor în toate mediile de producție.
- Aplicarea principiului „least privilege” pentru procesele Splunk.
CONCLUZII
CVE-2026-20253 este o vulnerabilitate critică identificată în Splunk Enterprise, care permite unui atacator să exploateze un mecanism insuficient securizat din componenta PostgreSQL sidecar. Prin exploatarea acestei deficiențe, un atacator cu acces la rețea poate efectua acțiuni neautorizate asupra fișierelor aplicației și, în anumite scenarii, poate ajunge la execuție de cod la distanță (RCE), fără a necesita autentificarea sau interacțiunea utilizatorului.