
Générateur d'artefacts de détection pour CVE-2026-20253 RCE Splunk Pre-Auth. Sonde le point de terminaison du service PostgreSQL Sidecar pour identifier les instances Splunk Enterprise vulnérables.
Outil générateur d'artefacts de détection pour RCE pré-authentification Splunk 1day
Le générateur d'artefacts de détection tente d'accéder au point de terminaison /v1/postgres/recovery/backup du service PostgreSQL Sidecar pour vérifier s'il est accessible ou non :
Le script a été testé sur :
Certaines versions plus anciennes (comme Splunk 9) n'ont pas été testées.
Cette vulnérabilité mène à une RCE pré-authentification lorsqu'elle est pleinement exploitée. Aucune tentative d'exploitation n'est effectuée par ce script.
Vous devez fournir les entrées suivantes :
-H - hôte cible.-r - région de votre installation Splunk (apparaît dans les URLs), par exemple : en-US.Exemple d'exécution contre une instance vulnérable :
$ python3 watchTowr-vs-Splunk-RCE-CVE-2026-20253.py -H http://vulnerable.splunk.lab:8000 -r en-US
__ ___ ___________
__ _ ______ _/ |__ ____ | |_\__ ____\____ _ ________
\ \/ \/ \__ \ ___/ ___\| | \| | / _ \ \/ \/ \_ __ \
\ / / __ \| | \ \___| Y | |( <_> \ / | | \/
\/\_/ (____ |__| \___ |___|__|__ | \__ / \/\_/ |__|
\/ \/ \/
watchTowr-vs-Splunk-CVE-2026-20253.py
(*) CVE-2026-20253 Splunk PostgreSQL Sidecar Service Detection Artifact Generator
- Piotr (@chudyPB) of watchTowr (@watchTowrcyber)
[+] VULNERABLE - access to /v1/postgres/recovery/backup not blocked
Exemple d'exécution contre une instance corrigée :
$ python3 watchTowr-vs-Splunk-RCE-CVE-2026-20253.py -H http://not.vulnerable.splunk.lab:8000 -r en-US
__ ___ ___________
__ _ ______ _/ |__ ____ | |_\__ ____\____ _ ________
\ \/ \/ \__ \ ___/ ___\| | \| | / _ \ \/ \/ \_ __ \
\ / / __ \| | \ \___| Y | |( <_> \ / | | \/
\/\_/ (____ |__| \___ |___|__|__ | \__ / \/\_/ |__|
\/ \/ \/
watchTowr-vs-Splunk-CVE-2026-20253.py
(*) CVE-2026-20253 Splunk PostgreSQL Sidecar Service Detection Artifact Generator
- Piotr (@chudyPB) of watchTowr (@watchTowrcyber)
[-] NOT VULNERABLE - access to /v1/postgres/recovery/backup blocked
Ce script tente de détecter si Splunk est vulnérable à la CVE-2026-20253, une RCE pré-authentification.
Selon l'avis du fournisseur :
Pour les dernières recherches en sécurité, suivez l'équipe des laboratoires watchTowr