
مولّد قطع أثرية للكشف عن ثغرة CVE-2026-20253 في Splunk Pre-Auth RCE. يفحص نقطة نهاية خدمة PostgreSQL Sidecar لتحديد حالات Splunk Enterprise المعرضة للخطر.
أداة توليد مؤشرات كشف ثغرة RCE قبل المصادقة في Splunk (1day)
تحاول أداة توليد مؤشرات الكشف الوصول إلى نقطة النهاية /v1/postgres/recovery/backup لخدمة PostgreSQL Sidecar Service للتحقق مما إذا كانت قابلة للوصول أم لا:
تم اختبار السكربت على:
لم يتم اختبار بعض الإصدارات الأقدم (مثل Splunk 9).
تؤدي هذه الثغرة إلى RCE قبل المصادقة عند استغلالها بالكامل. لا يقوم هذا السكربت بأي محاولات استغلال.
تحتاج إلى تقديم المدخلات التالية:
-H - المضيف الهدف.-r - منطقة تثبيت Splunk لديك (تظهر في الروابط)، مثل: en-US.مثال تشغيل ضد مثيل معرض للثغرة:
$ python3 watchTowr-vs-Splunk-RCE-CVE-2026-20253.py -H http://vulnerable.splunk.lab:8000 -r en-US
__ ___ ___________
__ _ ______ _/ |__ ____ | |_\__ ____\____ _ ________
\ \/ \/ \__ \ ___/ ___\| | \| | / _ \ \/ \/ \_ __ \
\ / / __ \| | \ \___| Y | |( <_> \ / | | \/
\/\_/ (____ |__| \___ |___|__|__ | \__ / \/\_/ |__|
\/ \/ \/
watchTowr-vs-Splunk-CVE-2026-20253.py
(*) CVE-2026-20253 Splunk PostgreSQL Sidecar Service Detection Artifact Generator
- Piotr (@chudyPB) of watchTowr (@watchTowrcyber)
[+] VULNERABLE - access to /v1/postgres/recovery/backup not blocked
مثال تشغيل ضد مثيل مُصحَّح:
$ python3 watchTowr-vs-Splunk-RCE-CVE-2026-20253.py -H http://not.vulnerable.splunk.lab:8000 -r en-US
__ ___ ___________
__ _ ______ _/ |__ ____ | |_\__ ____\____ _ ________
\ \/ \/ \__ \ ___/ ___\| | \| | / _ \ \/ \/ \_ __ \
\ / / __ \| | \ \___| Y | |( <_> \ / | | \/
\/\_/ (____ |__| \___ |___|__|__ | \__ / \/\_/ |__|
\/ \/ \/
watchTowr-vs-Splunk-CVE-2026-20253.py
(*) CVE-2026-20253 Splunk PostgreSQL Sidecar Service Detection Artifact Generator
- Piotr (@chudyPB) of watchTowr (@watchTowrcyber)
[-] NOT VULNERABLE - access to /v1/postgres/recovery/backup blocked
يحاول هذا السكربت اكتشاف ما إذا كانت Splunk معرضة لثغرة CVE-2026-20253 وهي ثغرة RCE قبل المصادقة.
وفقًا للنشرة الأمنية للبائع:
للحصول على أحدث الأبحاث الأمنية تابع فريق مختبرات watchTowr