Proof-of-concept-Exploit für CVE-2026-20253, der eine nicht authentifizierte Remotecodeausführung auf verwundbaren Splunk Enterprise-Instanzen über eine Datei-Schreib-Primitive und PostgreSQL-basierte Payload-Zustellung ermöglicht.
Dieses Repository enthält einen funktionalen Proof of Concept (PoC) für die Schwachstelle CVE-2026-20253, die Splunk Enterprise in bestimmten Versionen betrifft. Die Schwachstelle ermöglicht einem nicht authentifizierten Angreifer:
splunkDie technische Untersuchung wurde von watchTowr Labs durchgeführt und die Schwachstelle wurde von Alex Hordijk (hordalex) gemeldet.
| Feld | Wert |
|---|---|
| CVE ID | CVE-2026-20253 |
| CVSS Score | 9.8 (CRITICAL) |
| Vector | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-306 - Missing Authentication for Critical Function |
| Veröffentlichungsdatum | 2026-06-10 |
| Zu KEV hinzugefügt | 2026-06-18 |
| Produkt | Betroffene Versionen | Behobene Version |
|---|---|---|
| Splunk Enterprise | 10.0.0 - 10.0.6 | 10.0.7 |
| Splunk Enterprise | 10.2.0 - 10.2.3 | 10.2.4 |
| Splunk Enterprise | 10.4.0 und höher | Nicht betroffen |
| Splunk Enterprise | 9.4.x und älter | Nicht betroffen |
✅ Schwachstellenerkennung - Überprüft, ob das Ziel verwundbar ist ✅ File Write Primitive - Erstellt/verkürzt beliebige Dateien ✅ Remote Code Execution - Führt Befehle auf dem Zielsystem aus ✅ Lesbare Ergebnisse - Ruft die Ausgabe der ausgeführten Befehle ab ✅ Bereinigung - Option zum Entfernen erstellter Artefakte
pip install requests
Erkennung: Das Skript überprüft, ob der Endpunkt /backup ohne Authentifizierung zugänglich ist.
File Write Primitive: Unter Verwendung des Endpunkts /backup erstellt das Skript leere Dateien an beliebigen Stellen im System.
RCE (Remote Code Execution):
pg_dump, um einen bösartigen Dump auf dem Zielsystem zu erstellenpg_restore, um PL/pgSQL-Funktionen auszuführen, die die Payload schreibenBefehlsausführung: Das bösartige Skript wird ausgeführt und das Ergebnis wird in einer über Web zugänglichen Datei gespeichert.