
Exploit proof-of-concept per CVE-2026-20253, che consente l'esecuzione di codice remoto non autenticato su istanze vulnerabili di Splunk Enterprise tramite una primitiva di scrittura su file e consegna del payload basata su PostgreSQL.
⚠️ AVVERTENZA: Questo script è solo a scopo educativo e di test in ambienti autorizzati. L'uso non autorizzato è vietato e può essere illegale.
Questo repository contiene un Proof of Concept (PoC) funzionale per la vulnerabilità CVE-2026-20253, che colpisce Splunk Enterprise in versioni specifiche. La vulnerabilità consente a un attaccante non autenticato di:
splunkLa ricerca tecnica è stata condotta da watchTowr Labs e la vulnerabilità è stata segnalata da Alex Hordijk (hordalex).
✅ Rilevamento della Vulnerabilità - Verifica se il target è vulnerabile ✅ File Write Primitive - Crea/tronca file arbitrari ✅ Remote Code Execution - Esegue comandi nel sistema target ✅ Risultati Leggibili - Recupera l'output dei comandi eseguiti ✅ Pulizia - Opzione per rimuovere artefatti creati
pip install requests
/backup è accessibile senza autenticazione./backup, lo script crea file vuoti in qualsiasi posizione del sistema.pg_dump per creare un dump malizioso nel sistema targetpg_restore per eseguire funzioni PL/pgSQL che scrivono il payload| Campo | Valore |
|---|
| CVE ID | CVE-2026-20253 |
| Punteggio CVSS | 9.8 (CRITICO) |
| Vector | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-306 - Autenticazione Mancante per Funzione Critica |
| Data di Pubblicazione | 2026-06-10 |
| Aggiunto a KEV | 2026-06-18 |
| Prodotto | Versioni Affette | Versione Corretta |
|---|
| Splunk Enterprise | 10.0.0 - 10.0.6 | 10.0.7 |
| Splunk Enterprise | 10.2.0 - 10.2.3 | 10.2.4 |
| Splunk Enterprise | 10.4.0 e superiori | Non affetto |
| Splunk Enterprise | 9.4.x e precedenti | Non affetto |