
CVE-2026-20253 Splunk 사전 인증 RCE용 탐지 아티팩트 생성기. PostgreSQL Sidecar Service 엔드포인트를 프로브하여 취약한 Splunk Enterprise 인스턴스를 식별합니다.
Splunk 사전 인증 RCE 1day 탐지 아티팩트 생성 도구
탐지 아티팩트 생성기는 PostgreSQL Sidecar Service의 /v1/postgres/recovery/backup 엔드포인트에 접근하여 접근 가능 여부를 확인합니다:
스크립트는 다음 환경에서 테스트되었습니다:
일부 구버전 빌드(예: Splunk 9)는 테스트되지 않았습니다.
이 취약점은 완전히 악용될 경우 사전 인증 RCE로 이어집니다. 이 스크립트는 어떤 악용 시도도 수행하지 않습니다.
다음 입력 값을 제공해야 합니다:
-H - 대상 호스트.-r - Splunk 설치의 리전(URL에 표시됨), 예: en-US.취약한 인스턴스 대상 샘플 실행:
$ python3 watchTowr-vs-Splunk-RCE-CVE-2026-20253.py -H http://vulnerable.splunk.lab:8000 -r en-US
__ ___ ___________
__ _ ______ _/ |__ ____ | |_\__ ____\____ _ ________
\ \/ \/ \__ \ ___/ ___\| | \| | / _ \ \/ \/ \_ __ \
\ / / __ \| | \ \___| Y | |( <_> \ / | | \/
\/\_/ (____ |__| \___ |___|__|__ | \__ / \/\_/ |__|
\/ \/ \/
watchTowr-vs-Splunk-CVE-2026-20253.py
(*) CVE-2026-20253 Splunk PostgreSQL Sidecar Service Detection Artifact Generator
- Piotr (@chudyPB) of watchTowr (@watchTowrcyber)
[+] VULNERABLE - access to /v1/postgres/recovery/backup not blocked
패치된 인스턴스 대상 샘플 실행:
$ python3 watchTowr-vs-Splunk-RCE-CVE-2026-20253.py -H http://not.vulnerable.splunk.lab:8000 -r en-US
__ ___ ___________
__ _ ______ _/ |__ ____ | |_\__ ____\____ _ ________
\ \/ \/ \__ \ ___/ ___\| | \| | / _ \ \/ \/ \_ __ \
\ / / __ \| | \ \___| Y | |( <_> \ / | | \/
\/\_/ (____ |__| \___ |___|__|__ | \__ / \/\_/ |__|
\/ \/ \/
watchTowr-vs-Splunk-CVE-2026-20253.py
(*) CVE-2026-20253 Splunk PostgreSQL Sidecar Service Detection Artifact Generator
- Piotr (@chudyPB) of watchTowr (@watchTowrcyber)
[-] NOT VULNERABLE - access to /v1/postgres/recovery/backup blocked
이 스크립트는 Splunk가 CVE-2026-20253 사전 인증 RCE에 취약한지 탐지하려고 시도합니다.
공급업체 권고에 따르면:
최신 보안 연구를 원한다면 watchTowr 랩 팀을 팔로우하세요