
Gerador de artefatos de detecção para CVE-2026-20253 Splunk Pre-Auth RCE. Sonda o endpoint do PostgreSQL Sidecar Service para identificar instâncias vulneráveis do Splunk Enterprise.
Ferramenta Geradora de Artefatos de Detecção do RCE Pré-Autenticação 1day do Splunk
O Gerador de Artefatos de Detecção tenta acessar o endpoint /v1/postgres/recovery/backup do Serviço Sidecar PostgreSQL para verificar se ele está acessível ou não:
O script foi testado em:
Algumas versões mais antigas (como Splunk 9) não foram testadas.
Essa vulnerabilidade leva ao RCE Pré-Autenticação quando totalmente explorada. Nenhuma tentativa de exploração é realizada por este script.
Você precisa fornecer as seguintes entradas:
-H - host de destino.-r - região da sua instalação Splunk (aparece nas URLs), como: en-US.Exemplo de execução contra instância vulnerável:
$ python3 watchTowr-vs-Splunk-RCE-CVE-2026-20253.py -H http://vulnerable.splunk.lab:8000 -r en-US
__ ___ ___________
__ _ ______ _/ |__ ____ | |_\__ ____\____ _ ________
\ \/ \/ \__ \ ___/ ___\| | \| | / _ \ \/ \/ \_ __ \
\ / / __ \| | \ \___| Y | |( <_> \ / | | \/
\/\_/ (____ |__| \___ |___|__|__ | \__ / \/\_/ |__|
\/ \/ \/
watchTowr-vs-Splunk-CVE-2026-20253.py
(*) CVE-2026-20253 Splunk PostgreSQL Sidecar Service Detection Artifact Generator
- Piotr (@chudyPB) of watchTowr (@watchTowrcyber)
[+] VULNERABLE - access to /v1/postgres/recovery/backup not blocked
Exemplo de execução contra instância corrigida:
$ python3 watchTowr-vs-Splunk-RCE-CVE-2026-20253.py -H http://not.vulnerable.splunk.lab:8000 -r en-US
__ ___ ___________
__ _ ______ _/ |__ ____ | |_\__ ____\____ _ ________
\ \/ \/ \__ \ ___/ ___\| | \| | / _ \ \/ \/ \_ __ \
\ / / __ \| | \ \___| Y | |( <_> \ / | | \/
\/\_/ (____ |__| \___ |___|__|__ | \__ / \/\_/ |__|
\/ \/ \/
watchTowr-vs-Splunk-CVE-2026-20253.py
(*) CVE-2026-20253 Splunk PostgreSQL Sidecar Service Detection Artifact Generator
- Piotr (@chudyPB) of watchTowr (@watchTowrcyber)
[-] NOT VULNERABLE - access to /v1/postgres/recovery/backup blocked
Este script tenta detectar se o Splunk está vulnerável ao RCE Pré-Autenticação do CVE-2026-20253.
De acordo com o aviso do fornecedor:
Para as pesquisas de segurança mais recentes, siga a equipe do watchTowr Labs