
Splunk 사전 인증 RCE 1day 탐지 아티팩트 생성 도구
탐지 아티팩트 생성기는 PostgreSQL Sidecar Service의 /v1/postgres/recovery/backup 엔드포인트에 접근하여 접근 가능 여부를 확인합니다:
스크립트는 다음 환경에서 테스트되었습니다:
일부 구버전 빌드(예: Splunk 9)는 테스트되지 않았습니다.
이 취약점은 완전히 악용될 경우 사전 인증 RCE로 이어집니다. 이 스크립트는 어떤 악용 시도도 수행하지 않습니다.
다음 입력 값을 제공해야 합니다:
-H - 대상 호스트.-r - Splunk 설치의 리전(URL에 표시됨), 예: en-US.취약한 인스턴스 대상 샘플 실행:
$ python3 watchTowr-vs-Splunk-RCE-CVE-2026-20253.py -H http://vulnerable.splunk.lab:8000 -r en-US
__ ___ ___________
__ _ ______ _/ |__ ____ | |_\__ ____\____ _ ________
\ \/ \/ \__ \ ___/ ___\| | \| | / _ \ \/ \/ \_ __ \
\ / / __ \| | \ \___| Y | |( <_> \ / | | \/
\/\_/ (____ |__| \___ |___|__|__ | \__ / \/\_/ |__|
\/ \/ \/
watchTowr-vs-Splunk-CVE-2026-20253.py
(*) CVE-2026-20253 Splunk PostgreSQL Sidecar Service Detection Artifact Generator
- Piotr (@chudyPB) of watchTowr (@watchTowrcyber)
[+] VULNERABLE - access to /v1/postgres/recovery/backup not blocked
패치된 인스턴스 대상 샘플 실행:
$ python3 watchTowr-vs-Splunk-RCE-CVE-2026-20253.py -H http://not.vulnerable.splunk.lab:8000 -r en-US
__ ___ ___________
__ _ ______ _/ |__ ____ | |_\__ ____\____ _ ________
\ \/ \/ \__ \ ___/ ___\| | \| | / _ \ \/ \/ \_ __ \
\ / / __ \| | \ \___| Y | |( <_> \ / | | \/
\/\_/ (____ |__| \___ |___|__|__ | \__ / \/\_/ |__|
\/ \/ \/
watchTowr-vs-Splunk-CVE-2026-20253.py
(*) CVE-2026-20253 Splunk PostgreSQL Sidecar Service Detection Artifact Generator
- Piotr (@chudyPB) of watchTowr (@watchTowrcyber)
[-] NOT VULNERABLE - access to /v1/postgres/recovery/backup blocked
이 스크립트는 Splunk가 CVE-2026-20253 사전 인증 RCE에 취약한지 탐지하려고 시도합니다.
공급업체 권고에 따르면:
최신 보안 연구를 원한다면 watchTowr 랩 팀을 팔로우하세요