
CVE-2026-20253
Splunk Enterprise और Splunk Cloud Platform को प्रभावित करने वाली बिना प्रमाणीकरण के मनमानी फ़ाइल निर्माण और छोटा करने की भेद्यता।
CVE-2026-20253 Splunk Enterprise और Splunk Cloud Platform में एक गंभीर भेद्यता है जो एक बिना प्रमाणीकरण वाले दूरस्थ हमलावर को एक उजागर PostgreSQL साइडकार सेवा एंडपॉइंट के माध्यम से मनमानी फ़ाइलें बनाने या छोटा करने की अनुमति देती है।
क्योंकि कमजोर कार्यक्षमता में प्रमाणीकरण नियंत्रण का अभाव है, हमलावर बिना मान्य क्रेडेंशियल्स के फ़ाइल संचालन कर सकते हैं।
सफल शोषण के परिणामस्वरूप हो सकता है:
| गुण | मान |
|---|---|
| CVE | CVE-2026-20253 |
| विक्रेता | Splunk |
| गंभीरता | गंभीर |
| CVSS v3.1 | 9.8 |
| CWE | CWE-306 |
| भेद्यता प्रकार | गुम प्रमाणीकरण |
| हमला वेक्टर | नेटवर्क |
| प्रमाणीकरण | कोई नहीं |
| उपयोगकर्ता सहभाग | कोई नहीं |
| प्रभाव | फ़ाइल निर्माण / फ़ाइल छोटा करना |

भेद्यता एक PostgreSQL साइडकार सेवा घटक के भीतर मौजूद है जो संवेदनशील फ़ाइल संचालन कार्यक्षमता को उजागर करता है।
प्रमाणीकरण जांच के अभाव के कारण:
Remote User
│
▼
Accessible Sidecar Endpoint
│
▼
Create Arbitrary Files
│
▼
Truncate Existing Files
│
▼
System Impact
एक हमलावर को केवल उजागर सेवा तक नेटवर्क पहुंच की आवश्यकता है।
Attacker
│
▼
Locate Exposed Splunk Service
│
▼
Connect To PostgreSQL Sidecar
│
▼
Unauthenticated Request
│
▼
Create/Overwrite Files
│
▼
Service Disruption
│
▼
Potential Escalation
Potential exposure of sensitive operational data.
Arbitrary file modification can compromise system integrity.
Critical files may be truncated, causing outages.
SIEM infrastructure may become unreliable or unavailable.
| संस्करण | स्थिति |
|---|---|
| < 10.2.4 | कमजोर |
| < 10.0.7 | कमजोर |
| संस्करण | स्थिति |
|---|---|
| < 10.4.2604.3 | कमजोर |
| < 10.2.2510.14 | कमजोर |
| उत्पाद | सुरक्षित संस्करण |
|---|---|
| Splunk Enterprise | 10.2.4+ |
| Splunk Enterprise | 10.0.7+ |
| Splunk Cloud Platform | 10.4.2604.3+ |
| Splunk Cloud Platform | 10.2.2510.14+ |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
| मीट्रिक | मान |
|---|---|
| हमला वेक्टर | नेटवर्क |
| हमला जटिलता | निम्न |
| आवश्यक विशेषाधिकार | कोई नहीं |
| उपयोगकर्ता सहभाग | कोई नहीं |
| गोपनीयता | उच्च |
| अखंडता | उच्च |
| उपलब्धता | उच्च |
सामान्य पोर्ट:
8000
8089
8191
5432
http.title:"Splunk"
product:"Splunk"
http.html:"Splunk"
title="Splunk"
body="Splunk"
app="Splunk"
app:"Splunk"
अनपेक्षित:
File creation events
File truncation events
Service failures
Configuration changes
Database sidecar access
find /opt/splunk -mtime -1
find /opt/splunk -size 0
journalctl -xe
grep -Ri "postgres" /opt/splunk/var/log/
देखें:
Unexpected empty files
Modified configuration files
Splunk restart anomalies
Unauthorized service access
Network connections to sidecar components
संभावित लक्ष्य:
server.conf
inputs.conf
outputs.conf
authentication.conf
web.conf
1. Discover vulnerable Splunk instance
2. Reach PostgreSQL sidecar endpoint
3. Submit crafted request
4. Create or truncate target file
5. Observe system impact
⚠️ शस्त्रीकृत शोषण कोड जानबूझकर छोड़ा गया है।
10.2.4+
10.0.7+
VPN-only access
Internal management network
ACL restrictions
Firewall filtering
File creation activity
Configuration modifications
Unexpected service restarts
Management Interfaces
│
├── Internal VLAN
├── VPN Access
└── Zero Trust Controls
सक्षम करें:
Auditd
Sysmon for Linux
EDR telemetry
Network monitoring
यह भेद्यता क्यों महत्वपूर्ण है:
Splunk से समझौता करने से किसी संगठन की हमलों का पता लगाने की क्षमता पर महत्वपूर्ण प्रभाव पड़ सकता है।
CVE-2026-20253/
│
├── README.md
│
├── assets/
│ ├── CVE-2026-20253.png
│ └── screenshots/
│
├── advisory/
│ ├── technical-analysis.md
│ ├── attack-surface.md
│ └── patch-guidance.md
│
├── detection/
│ ├── sigma/
│ ├── yara/
│ ├── splunk-searches/
│ └── hunting-guide.md
│
├── iocs/
│ └── indicators.md
│
└── references/
└── links.md
यह भंडार केवल इसके लिए अभिप्रेत है:
सभी परीक्षण केवल उन सिस्टमों के विरुद्ध किया जाना चाहिए जिनके आप स्वामी हैं या जिनका मूल्यांकन करने के लिए आप स्पष्ट रूप से अधिकृत हैं।
Splunk Enterprise • गंभीर • CVSS 9.8