
CVE-2026-20253
ثغرة إنشاء ملفات اعتباطية واقتطاعها دون مصادقة تؤثر على Splunk Enterprise و Splunk Cloud Platform.
CVE-2026-20253 هي ثغرة حرجة في Splunk Enterprise و Splunk Cloud Platform تسمح لمهاجم بعيد غير موثوق بإنشاء أو اقتطاع ملفات اعتباطية من خلال نقطة نهاية مكشوفة لخدمة PostgreSQL المساعدة.
نظرًا لأن الوظيفة الضعيفة تفتقر إلى ضوابط المصادقة، يمكن للمهاجمين تنفيذ عمليات على الملفات دون بيانات اعتماد صالحة.
قد يؤدي الاستغلال الناجح إلى:
توجد الثغرة داخل مكون خدمة PostgreSQL المساعدة الذي يعرض وظيفة حساسة لعمليات الملفات.
بسبب عدم وجود فحوصات مصادقة:
مستخدم بعيد
│
▼
نقطة نهاية الخدمة المساعدة القابلة للوصول
│
▼
إنشاء ملفات اعتباطية
│
▼
اقتطاع الملفات الموجودة
│
▼
تأثير على النظام
يحتاج المهاجم فقط إلى وصول شبكي إلى الخدمة المكشوفة.
مهاجم
│
▼
تحديد موقع خدمة Splunk المكشوفة
│
▼
الاتصال بالخدمة المساعدة لـ PostgreSQL
│
▼
طلب غير موثق
│
▼
إنشاء/الكتابة فوق الملفات
│
▼
تعطيل الخدمة
│
▼
احتمال رفع الامتيازات
احتمال تسريب بيانات تشغيلية حساسة.
يمكن لتعديل الملفات الاعتباطي أن يضر بسلامة النظام.
قد يتم اقتطاع ملفات حرجة مسببة انقطاعات.
قد تصبح بنية SIEM غير موثوقة أو غير متاحة.
| الإصدار | الحالة |
|---|---|
| < 10.2.4 | عرضة |
| < 10.0.7 | عرضة |
| الإصدار | الحالة |
|---|---|
| < 10.4.2604.3 | عرضة |
| < 10.2.2510.14 | عرضة |
| المنتج | الإصدار الآمن |
|---|---|
| Splunk Enterprise | 10.2.4+ |
| Splunk Enterprise | 10.0.7+ |
| Splunk Cloud Platform | 10.4.2604.3+ |
| Splunk Cloud Platform | 10.2.2510.14+ |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
المنافذ الشائعة:
8000
8089
8191
5432
http.title:"Splunk"
product:"Splunk"
http.html:"Splunk"
title="Splunk"
body="Splunk"
app="Splunk"
app:"Splunk"
أحداث غير متوقعة:
أحداث إنشاء ملفات
أحداث اقتطاع ملفات
فشل الخدمات
تغييرات في الإعدادات
وصول إلى قاعدة البيانات المساعدة
find /opt/splunk -mtime -1
find /opt/splunk -size 0
journalctl -xe
grep -Ri "postgres" /opt/splunk/var/log/
ابحث عن:
ملفات فارغة غير متوقعة
ملفات إعدادات معدلة
شذوذ في إعادة تشغيل Splunk
وصول غير مصرح به للخدمات
اتصالات شبكية إلى مكونات الخدمة المساعدة
الأهداف المحتملة:
server.conf
inputs.conf
outputs.conf
authentication.conf
web.conf
1. اكتشاف مثيل Splunk ضعيف
2. الوصول إلى نقطة نهاية الخدمة المساعدة لـ PostgreSQL
3. إرسال طلب مصمم
4. إنشاء أو اقتطاع الملف المستهدف
5. ملاحظة تأثير النظام
⚠️ تم حذف كود الاستغلال المُسلح عن عمد.
10.2.4+
10.0.7+
وصول عبر VPN فقط
شبكة إدارة داخلية
قيود ACL
تصفية جدار الحماية
نشاط إنشاء الملفات
تعديلات الإعدادات
إعادة تشغيل خدمة غير متوقعة
واجهات الإدارة
│
├── VLAN داخلي
├── وصول VPN
└── ضوابط الثقة الصفرية
فعّل:
Auditd
Sysmon for Linux
بيانات EDR
مراقبة الشبكة
لماذا هذه الثغرة مهمة:
يمكن أن يؤثر اختراق Splunk بشكل كبير على قدرة المؤسسة على كشف الهجمات.
CVE-2026-20253/
│
├── README.md
│
├── assets/
│ ├── CVE-2026-20253.png
│ └── screenshots/
│
├── advisory/
│ ├── technical-analysis.md
│ ├── attack-surface.md
│ └── patch-guidance.md
│
├── detection/
│ ├── sigma/
│ ├── yara/
│ ├── splunk-searches/
│ └── hunting-guide.md
│
├── iocs/
│ └── indicators.md
│
└── references/
└── links.md
هذا المستودع مخصص فقط من أجل:
يجب إجراء جميع الاختبارات فقط على الأنظمة التي تملكها أو مخول صراحة باختبارها.
Splunk Enterprise • حرجة • CVSS 9.8
| الخاصية | القيمة |
|---|
| CVE | CVE-2026-20253 |
| البائع | Splunk |
| الشدة | حرجة |
| CVSS v3.1 | 9.8 |
| CWE | CWE-306 |
| نوع الثغرة | فقدان المصادقة |
| ناقل الهجوم | الشبكة |
| المصادقة | لا شيء |
| تفاعل المستخدم | لا شيء |
| التأثير | إنشاء ملف / اقتطاع ملف |
| المقياس | القيمة |
|---|
| ناقل الهجوم | الشبكة |
| تعقيد الهجوم | منخفض |
| الامتيازات المطلوبة | لا شيء |
| تفاعل المستخدم | لا شيء |
| السرية | عالية |
| السلامة | عالية |
| التوفر | عالية |