
Erkennungsartefakt-Generator für CVE-2026-20253 Splunk Pre-Auth RCE. Prüft den PostgreSQL Sidecar Service-Endpunkt, um anfällige Splunk Enterprise-Instanzen zu identifizieren.
Splunk Pre-Auth RCE 1day Detection Artifact Generator Tool
Der Detection Artifact Generator versucht, auf den Endpunkt /v1/postgres/recovery/backup des PostgreSQL Sidecar Service zuzugreifen, um zu überprüfen, ob dieser erreichbar ist oder nicht:
Das Skript wurde getestet auf:
Einige ältere Builds (wie Splunk 9) wurden nicht getestet.
Diese Schwachstelle führt bei vollständiger Ausnutzung zur Pre-Auth RCE. Von diesem Skript werden keine Ausnutzungsversuche durchgeführt.
Sie müssen folgende Eingaben bereitstellen:
-H – Zielhost.-r – Region Ihrer Splunk-Installation (erscheint in den URLs), z. B.: en-US.Beispieldurchlauf gegen eine anfällige Instanz:
$ python3 watchTowr-vs-Splunk-RCE-CVE-2026-20253.py -H http://vulnerable.splunk.lab:8000 -r en-US
__ ___ ___________
__ _ ______ _/ |__ ____ | |_\__ ____\____ _ ________
\ \/ \/ \__ \ ___/ ___\| | \| | / _ \ \/ \/ \_ __ \
\ / / __ \| | \ \___| Y | |( <_> \ / | | \/
\/\_/ (____ |__| \___ |___|__|__ | \__ / \/\_/ |__|
\/ \/ \/
watchTowr-vs-Splunk-CVE-2026-20253.py
(*) CVE-2026-20253 Splunk PostgreSQL Sidecar Service Detection Artifact Generator
- Piotr (@chudyPB) of watchTowr (@watchTowrcyber)
[+] VULNERABLE - access to /v1/postgres/recovery/backup not blocked
Beispieldurchlauf gegen eine gepatchte Instanz:
$ python3 watchTowr-vs-Splunk-RCE-CVE-2026-20253.py -H http://not.vulnerable.splunk.lab:8000 -r en-US
__ ___ ___________
__ _ ______ _/ |__ ____ | |_\__ ____\____ _ ________
\ \/ \/ \__ \ ___/ ___\| | \| | / _ \ \/ \/ \_ __ \
\ / / __ \| | \ \___| Y | |( <_> \ / | | \/
\/\_/ (____ |__| \___ |___|__|__ | \__ / \/\_/ |__|
\/ \/ \/
watchTowr-vs-Splunk-CVE-2026-20253.py
(*) CVE-2026-20253 Splunk PostgreSQL Sidecar Service Detection Artifact Generator
- Piotr (@chudyPB) of watchTowr (@watchTowrcyber)
[-] NOT VULNERABLE - access to /v1/postgres/recovery/backup blocked
Dieses Skript versucht zu erkennen, ob Splunk anfällig für CVE-2026-20253 Pre-Auth RCE ist.
Laut Herstellerhinweis:
Für die neuesten Sicherheitsforschungen folgen Sie dem watchTowr Labs Team