
Generador de artefactos de detección para CVE-2026-20253 Splunk Pre-Auth RCE. Sonda el endpoint del servicio sidecar de PostgreSQL para identificar instancias vulnerables de Splunk Enterprise.
Herramienta generadora de artefactos de detección de 1 día para RCE sin autenticación en Splunk
El generador de artefactos de detección intenta acceder al endpoint /v1/postgres/recovery/backup del servicio PostgreSQL Sidecar para verificar si es accesible o no:
El script fue probado en:
Algunas versiones anteriores (como Splunk 9) no fueron probadas.
Esta vulnerabilidad conduce a RCE sin autenticación cuando se explota por completo. Este script no realiza intentos de explotación.
Necesita proporcionar las siguientes entradas:
-H - host objetivo.-r - región de su instalación de Splunk (aparece en las URLs), por ejemplo: en-US.Ejemplo de ejecución contra una instancia vulnerable:
$ python3 watchTowr-vs-Splunk-RCE-CVE-2026-20253.py -H http://vulnerable.splunk.lab:8000 -r en-US
__ ___ ___________
__ _ ______ _/ |__ ____ | |_\__ ____\____ _ ________
\ \/ \/ \__ \ ___/ ___\| | \| | / _ \ \/ \/ \_ __ \
\ / / __ \| | \ \___| Y | |( <_> \ / | | \/
\/\_/ (____ |__| \___ |___|__|__ | \__ / \/\_/ |__|
\/ \/ \/
watchTowr-vs-Splunk-CVE-2026-20253.py
(*) CVE-2026-20253 Splunk PostgreSQL Sidecar Service Detection Artifact Generator
- Piotr (@chudyPB) of watchTowr (@watchTowrcyber)
[+] VULNERABLE - access to /v1/postgres/recovery/backup not blocked
Ejemplo de ejecución contra una instancia parcheada:
$ python3 watchTowr-vs-Splunk-RCE-CVE-2026-20253.py -H http://not.vulnerable.splunk.lab:8000 -r en-US
__ ___ ___________
__ _ ______ _/ |__ ____ | |_\__ ____\____ _ ________
\ \/ \/ \__ \ ___/ ___\| | \| | / _ \ \/ \/ \_ __ \
\ / / __ \| | \ \___| Y | |( <_> \ / | | \/
\/\_/ (____ |__| \___ |___|__|__ | \__ / \/\_/ |__|
\/ \/ \/
watchTowr-vs-Splunk-CVE-2026-20253.py
(*) CVE-2026-20253 Splunk PostgreSQL Sidecar Service Detection Artifact Generator
- Piotr (@chudyPB) of watchTowr (@watchTowrcyber)
[-] NOT VULNERABLE - access to /v1/postgres/recovery/backup blocked
Este script intenta detectar si Splunk es vulnerable a CVE-2026-20253 RCE sin autenticación.
Según el aviso del proveedor:
Para las últimas investigaciones de seguridad, siga al equipo de Laboratorios watchTowr