CVE-2026-20253
स्प्लंक एंटरप्राइज़ में PostgreSQL साइडकार सेवा एंडपॉइंट में बिना प्रमाणीकरण के मनमानी फ़ाइल निर्माण और ट्रंकेशन
- प्रकाशित
- 10 जून 2026
- अद्यतन
- 19 जून 2026
- सीएनए असाइन करना
- cisco
- साक्ष्य देखे गए
- 18 जून 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Splunk Enterprise 10.2 के 10.2.4 से नीचे के संस्करणों और 10 के 10.0.7 से नीचे के संस्करणों में, एक अप्रमाणित उपयोगकर्ता PostgreSQL साइडकार सेवा एंडपॉइंट के माध्यम से मनमानी फ़ाइलें बना या छोटा कर सकता है। यह भेद्यता इसलिए मौजूद है क्योंकि PostgreSQL साइडकार सेवा एंडपॉइंट में प्रमाणीकरण नियंत्रणों का अभाव है, जिससे नेटवर्क से पहुंच योग्य कोई भी उपयोगकर्ता बिना क्रेडेंशियल के फ़ाइल संचालन आह्वान कर सकता है। Splunk Enterprise 9.4 और उससे पहले के संस्करण प्रभावित नहीं हैं। यदि आप तुरंत किसी सुरक्षित संस्करण में अपग्रेड नहीं कर सकते हैं, तो आप PostgreSQL साइडकार सेवा को अक्षम करके इस भेद्यता को कम कर सकते हैं।
स्रोत
7- CVE-2026-20253अनुसंधान
स्व-निहित सुरक्षा प्रशिक्षण प्रयोगशाला जो CVE-2026-20253 (Splunk Enterprise का बिना प्रमाणीकरण के RCE) को पुनर्निर्मित करता है। एक दस्तावेजीकृत हमला श्रृंखला के माध्यम से वेब शोषण, विशेषाधिकार वृद्धि और क्रेडेंशियल चोरी का अभ्यास करने के लिए Docker-आधारित वातावरण प्रदान करता है।
CVE-2026-20253 के लिए POC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।