
إثبات مفهوم لاستغلال ثغرة CVE-2026-20253، مما يتيح تنفيذ تعليمات برمجية عن بُعد دون مصادقة على مثيلات Splunk Enterprise الضعيفة عبر آلية كتابة ملفات وتسليم حمولات قائمة على PostgreSQL.
⚠️ تحذير: هذا البرنامج النصي مخصص للأغراض التعليمية والاختبار في البيئات المصرح بها فقط. الاستخدام غير المصرح به محظور وقد يكون غير قانوني.
يحتوي هذا المستودع على إثبات مفهوم (PoC) عملي للثغرة CVE-2026-20253، التي تؤثر على Splunk Enterprise في إصدارات محددة. تسمح هذه الثغرة لمهاجم غير مصادق بما يلي:
splunkالبحث الفني تم بواسطة watchTowr Labs وتم الإبلاغ عن الثغرة بواسطة Alex Hordijk (hordalex).
✅ كشف الثغرة - التحقق مما إذا كان الهدف ضعيفاً ✅ أولية كتابة الملف - إنشاء/اقتطاع ملفات عشوائية ✅ تنفيذ الأوامر عن بُعد - تنفيذ الأوامر في النظام المستهدف ✅ نتائج قابلة للقراءة - استرداد مخرجات الأوامر المنفذة ✅ التنظيف - خيار لإزالة القطع الأثرية التي تم إنشاؤها
pip install requests
الكشف: يتحقق البرنامج النصي مما إذا كان نقطة النهاية /backup قابلة للوصول دون مصادقة.
أولية كتابة الملف: باستخدام نقطة النهاية /backup، يقوم البرنامج النصي بإنشاء ملفات فارغة في أي موقع في النظام.
RCE (تنفيذ الأوامر عن بُعد):
pg_dump لإنشاء تفريغ خبيث في النظام المستهدفpg_restore لتنفيذ دوال PL/pgSQL التي تكتب الحمولةتنفيذ الأمر: يتم تنفيذ البرنامج النصي الخبيث ويتم حفظ النتيجة في ملف يمكن الوصول إليه عبر الويب.
| الحقل | القيمة |
|---|
| معرف CVE | CVE-2026-20253 |
| درجة CVSS | 9.8 (حرجة) |
| المتجه | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-306 - عدم وجود مصادقة لوظيفة حساسة |
| تاريخ النشر | 2026-06-10 |
| تمت الإضافة إلى KEV | 2026-06-18 |
| المنتج | الإصدارات المتأثرة | الإصدار المصحح |
|---|
| Splunk Enterprise | 10.0.0 - 10.0.6 | 10.0.7 |
| Splunk Enterprise | 10.2.0 - 10.2.3 | 10.2.4 |
| Splunk Enterprise | 10.4.0 وما فوق | غير متأثر |
| Splunk Enterprise | 9.4.x وما دون | غير متأثر |