Prova de conceito de exploit para CVE-2026-20253, permitindo execução remota de código não autenticada em instâncias vulneráveis do Splunk Enterprise através de primitiva de escrita de arquivo e entrega de payload baseada em PostgreSQL.
Este repositório contém um Proof of Concept (PoC) funcional para a vulnerabilidade CVE-2026-20253, que afeta Splunk Enterprise em versões específicas. A vulnerabilidade permite que um atacante não autenticado:
splunkA pesquisa técnica foi realizada pela watchTowr Labs e a vulnerabilidade foi reportada por Alex Hordijk (hordalex).
| Campo | Valor |
|---|---|
| CVE ID | CVE-2026-20253 |
| CVSS Score | 9.8 (CRITICAL) |
| Vector | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-306 - Missing Authentication for Critical Function |
| Data de Publicação | 2026-06-10 |
| Adicionado ao KEV | 2026-06-18 |
| Produto | Versões Afetadas | Versão Corrigida |
|---|---|---|
| Splunk Enterprise | 10.0.0 - 10.0.6 | 10.0.7 |
| Splunk Enterprise | 10.2.0 - 10.2.3 | 10.2.4 |
| Splunk Enterprise | 10.4.0 e superiores | Não afetado |
| Splunk Enterprise | 9.4.x e anteriores | Não afetado |
✅ Detecção de Vulnerabilidade - Verifica se o alvo é vulnerável ✅ Primitiva de Escrita de Arquivo - Cria/trunca arquivos arbitrários ✅ Execução Remota de Código - Executa comandos no sistema alvo ✅ Resultados Legíveis - Recupera a saída dos comandos executados ✅ Limpeza - Opção para remover artefatos criados
pip install requests
Detecção: O script verifica se o endpoint /backup está acessível sem autenticação.
Primitiva de Escrita de Arquivo: Usando o endpoint /backup, o script cria arquivos vazios em qualquer local do sistema.
RCE (Execução Remota de Código):
pg_dump para criar um dump malicioso no sistema alvopg_restore para executar funções PL/pgSQL que escrevem o payloadExecução do Comando: O script malicioso é executado e o resultado é salvo em um arquivo acessível via web.