Splunk 预认证 RCE 1day 检测工件生成器工具
检测工件生成器尝试访问 PostgreSQL Sidecar 服务的 /v1/postgres/recovery/backup 端点,以验证其是否可访问:
脚本已在以下环境测试:
某些较旧的版本(如 Splunk 9)未经过测试。
该漏洞在完全利用时可导致预认证 RCE。此脚本不会执行任何利用尝试。
你需要提供以下输入:
-H - 目标主机。-r - 你的 Splunk 安装的区域(出现在 URL 中),例如:en-US。针对存在漏洞的实例的示例运行:
$ python3 watchTowr-vs-Splunk-RCE-CVE-2026-20253.py -H http://vulnerable.splunk.lab:8000 -r en-US
__ ___ ___________
__ _ ______ _/ |__ ____ | |_\__ ____\____ _ ________
\ \/ \/ \__ \ ___/ ___\| | \| | / _ \ \/ \/ \_ __ \
\ / / __ \| | \ \___| Y | |( <_> \ / | | \/
\/\_/ (____ |__| \___ |___|__|__ | \__ / \/\_/ |__|
\/ \/ \/
watchTowr-vs-Splunk-CVE-2026-20253.py
(*) CVE-2026-20253 Splunk PostgreSQL Sidecar Service Detection Artifact Generator
- Piotr (@chudyPB) of watchTowr (@watchTowrcyber)
[+] VULNERABLE - access to /v1/postgres/recovery/backup not blocked
针对已修补实例的示例运行:
$ python3 watchTowr-vs-Splunk-RCE-CVE-2026-20253.py -H http://not.vulnerable.splunk.lab:8000 -r en-US
__ ___ ___________
__ _ ______ _/ |__ ____ | |_\__ ____\____ _ ________
\ \/ \/ \__ \ ___/ ___\| | \| | / _ \ \/ \/ \_ __ \
\ / / __ \| | \ \___| Y | |( <_> \ / | | \/
\/\_/ (____ |__| \___ |___|__|__ | \__ / \/\_/ |__|
\/ \/ \/
watchTowr-vs-Splunk-CVE-2026-20253.py
(*) CVE-2026-20253 Splunk PostgreSQL Sidecar Service Detection Artifact Generator
- Piotr (@chudyPB) of watchTowr (@watchTowrcyber)
[-] NOT VULNERABLE - access to /v1/postgres/recovery/backup blocked
此脚本尝试检测 Splunk 是否存在 CVE-2026-20253 预认证 RCE 漏洞。
根据厂商公告:
如需获取最新安全研究,请关注 watchTowr Labs 团队