
Генератор артефактов обнаружения для CVE-2026-20253 Splunk Pre-Auth RCE. Зондирует конечную точку PostgreSQL Sidecar Service для выявления уязвимых экземпляров Splunk Enterprise.
Инструмент генерации артефактов обнаружения уязвимости Splunk Pre-Auth RCE 1day
Инструмент генерации артефактов обнаружения пытается получить доступ к конечной точке /v1/postgres/recovery/backup службы PostgreSQL Sidecar Service, чтобы проверить, доступна ли она или нет:
Сценарий был протестирован на:
Некоторые старые сборки (например, Splunk 9) не тестировались.
Эта уязвимость приводит к RCE до аутентификации при полной эксплуатации. Данный скрипт не выполняет попыток эксплуатации.
Необходимо указать следующие параметры:
-H — целевой хост.-r — регион вашей установки Splunk (появляется в URL), например: en-US.Пример запуска против уязвимого экземпляра:
$ python3 watchTowr-vs-Splunk-RCE-CVE-2026-20253.py -H http://vulnerable.splunk.lab:8000 -r en-US
__ ___ ___________
__ _ ______ _/ |__ ____ | |_\__ ____\____ _ ________
\ \/ \/ \__ \ ___/ ___\| | \| | / _ \ \/ \/ \_ __ \
\ / / __ \| | \ \___| Y | |( <_> \ / | | \/
\/\_/ (____ |__| \___ |___|__|__ | \__ / \/\_/ |__|
\/ \/ \/
watchTowr-vs-Splunk-CVE-2026-20253.py
(*) CVE-2026-20253 Splunk PostgreSQL Sidecar Service Detection Artifact Generator
- Piotr (@chudyPB) of watchTowr (@watchTowrcyber)
[+] VULNERABLE - access to /v1/postgres/recovery/backup not blocked
Пример запуска против исправленного экземпляра:
$ python3 watchTowr-vs-Splunk-RCE-CVE-2026-20253.py -H http://not.vulnerable.splunk.lab:8000 -r en-US
__ ___ ___________
__ _ ______ _/ |__ ____ | |_\__ ____\____ _ ________
\ \/ \/ \__ \ ___/ ___\| | \| | / _ \ \/ \/ \_ __ \
\ / / __ \| | \ \___| Y | |( <_> \ / | | \/
\/\_/ (____ |__| \___ |___|__|__ | \__ / \/\_/ |__|
\/ \/ \/
watchTowr-vs-Splunk-CVE-2026-20253.py
(*) CVE-2026-20253 Splunk PostgreSQL Sidecar Service Detection Artifact Generator
- Piotr (@chudyPB) of watchTowr (@watchTowrcyber)
[-] NOT VULNERABLE - access to /v1/postgres/recovery/backup blocked
Этот скрипт пытается определить, уязвим ли Splunk для CVE-2026-20253 Pre-Auth RCE.
Согласно уведомлению вендора:
Чтобы быть в курсе последних исследований в области безопасности, следите за командой watchTowr Labs