▤ Разбор · 70 дней назад
Исследователи watchTowr Labs обнаружили уязвимость CVE-2026-20253 в Splunk Enterprise. Уязвимость позволяет удалённо выполнить код (RCE) без аутентификации.
Уязвимость затрагивает Splunk Enterprise версий 10 и выше, установленный на AWS, где служба PostgreSQL Sidecar Service включена по умолчанию. В других установках она может быть неактивна. Уязвимость позволяет злоумышленнику вызвать операции с файлами через API службы PostgreSQL Sidecar Service, которая прослушивает порт 5435 на локальном интерфейсе. Основное веб-приложение Splunk (порт 8000) может проксировать запросы к этому локальному API.
ⓘ Служба PostgreSQL Sidecar Service в Splunk
PostgreSQL Sidecar Service — это компонент Splunk Enterprise, используемый для работы с базами данных PostgreSQL. В некоторых конфигурациях Splunk Enterprise, особенно в облачных версиях, эта служба может быть включена по умолчанию и прослушивать сетевые порты, что делает её потенциальной целью для атак.
$ python3 watchTowr-vs-Splunk-RCE-CVE-2026-20253.py -H <http://vulnerable.splunk.lab:8000> -r en-US
__ ___ ___________
__ _ ______ _/ |__ ____ | |_\__ ____\____ _ ________
\ \/ \/ \__ \ ___/ ___\| | \| | / _ \ \/ \/ \_ __ \
\ / / __ \| | \ \___| Y | |( <_> \ / | | \/
\/\_/ (____ |__| \___ |___|__|__ | \__ / \/\_/ |__|
\/ \/ \/
…
Источник: watchTowr Labs
@cbunit