
Splunk Pre-Auth RCE 1day 検出アーティファクト生成ツール
検出アーティファクト生成ツールは、PostgreSQL Sidecar Service の /v1/postgres/recovery/backup エンドポイントにアクセスし、アクセス可能かどうかを確認します:
スクリプトは以下でテスト済み:
一部の古いビルド(Splunk 9 など)はテストされていません。
この脆弱性は、完全に悪用されると Pre-Auth RCE につながります。このスクリプトは悪用試行を行いません。
以下の入力を指定する必要があります:
-H - 対象ホスト。-r - Splunk インストールのリージョン(URL に表示されます)。例: en-US。脆弱なインスタンスに対するサンプル実行:
$ python3 watchTowr-vs-Splunk-RCE-CVE-2026-20253.py -H http://vulnerable.splunk.lab:8000 -r en-US
__ ___ ___________
__ _ ______ _/ |__ ____ | |_\__ ____\____ _ ________
\ \/ \/ \__ \ ___/ ___\| | \| | / _ \ \/ \/ \_ __ \
\ / / __ \| | \ \___| Y | |( <_> \ / | | \/
\/\_/ (____ |__| \___ |___|__|__ | \__ / \/\_/ |__|
\/ \/ \/
watchTowr-vs-Splunk-CVE-2026-20253.py
(*) CVE-2026-20253 Splunk PostgreSQL Sidecar Service Detection Artifact Generator
- Piotr (@chudyPB) of watchTowr (@watchTowrcyber)
[+] VULNERABLE - access to /v1/postgres/recovery/backup not blocked
パッチ適用済みインスタンスに対するサンプル実行:
$ python3 watchTowr-vs-Splunk-RCE-CVE-2026-20253.py -H http://not.vulnerable.splunk.lab:8000 -r en-US
__ ___ ___________
__ _ ______ _/ |__ ____ | |_\__ ____\____ _ ________
\ \/ \/ \__ \ ___/ ___\| | \| | / _ \ \/ \/ \_ __ \
\ / / __ \| | \ \___| Y | |( <_> \ / | | \/
\/\_/ (____ |__| \___ |___|__|__ | \__ / \/\_/ |__|
\/ \/ \/
watchTowr-vs-Splunk-CVE-2026-20253.py
(*) CVE-2026-20253 Splunk PostgreSQL Sidecar Service Detection Artifact Generator
- Piotr (@chudyPB) of watchTowr (@watchTowrcyber)
[-] NOT VULNERABLE - access to /v1/postgres/recovery/backup blocked
このスクリプトは、Splunk が CVE-2026-20253 Pre-Auth RCE に対して脆弱かどうかを検出しようとします。
ベンダーアドバイザリ によると:
最新のセキュリティ研究については、watchTowr Labs チームをフォローしてください