
Exploit de prueba de concepto para CVE-2026-20253, que permite la ejecución remota de código no autenticado en instancias vulnerables de Splunk Enterprise mediante una primitiva de escritura de archivos y entrega de payload basada en PostgreSQL.
⚠️ ADVERTENCIA: Este script es solo para fines educativos y de prueba en entornos autorizados. El uso no autorizado está prohibido y puede ser ilegal.
Este repositorio contiene un Proof of Concept (PoC) funcional para la vulnerabilidad CVE-2026-20253, que afecta a Splunk Enterprise en versiones específicas. La vulnerabilidad permite a un atacante no autenticado:
splunkLa investigación técnica fue realizada por watchTowr Labs y la vulnerabilidad fue reportada por Alex Hordijk (hordalex).
| Campo | Valor |
|---|---|
| CVE ID | CVE-2026-20253 |
| CVSS Score | 9.8 (CRITICAL) |
| Vector | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-306 - Missing Authentication for Critical Function |
| Fecha de Publicación | 2026-06-10 |
| Añadido a KEV | 2026-06-18 |
| Producto | Versiones Afectadas | Versión Corregida |
|---|---|---|
| Splunk Enterprise | 10.0.0 - 10.0.6 | 10.0.7 |
| Splunk Enterprise | 10.2.0 - 10.2.3 | 10.2.4 |
| Splunk Enterprise | 10.4.0 y superiores | No afectado |
| Splunk Enterprise | 9.4.x y anteriores | No afectado |
✅ Detección de Vulnerabilidad - Verifica si el objetivo es vulnerable ✅ File Write Primitive - Crea/trunca archivos arbitrarios ✅ Remote Code Execution - Ejecuta comandos en el sistema objetivo ✅ Resultados Legibles - Recupera la salida de los comandos ejecutados ✅ Limpieza - Opción para eliminar artefactos creados
pip install requests
## 🔬 Cómo Funciona
### Cadena de Ataque
1. **Detección**: El script verifica si el endpoint `/backup` es accesible sin autenticación.
2. **File Write Primitive**: Usando el endpoint `/backup`, el script crea archivos vacíos en cualquier ubicación del sistema.
3. **RCE (Remote Code Execution)**:
- El script se conecta a un servidor PostgreSQL controlado por el atacante
- Usa `pg_dump` para crear un dump malicioso en el sistema objetivo
- Usa `pg_restore` para ejecutar funciones PL/pgSQL que escriben el payload
- El payload se escribe en un script que Splunk ejecuta automáticamente
4. **Ejecución del Comando**: El script malicioso se ejecuta y el resultado se guarda en un archivo accesible vía web.
### Diagrama de Ataque