Splunk Enterprise: RCE без аутентификации через PostgreSQL Sidecar Service
Splunk Enterprise позволяет выполнять RCE без аутентификации через PostgreSQL Sidecar Service
Уязвимость CVE-2026-20253 в Splunk Enterprise позволяет удалённо выполнить произвольный код без аутентификации. Уязвимость затрагивает службу PostgreSQL Sidecar Service. Её эксплуатация может привести к полному компрометации системы. Splunk выпустил рекомендацию по устранению уязвимости.
PostgreSQL Sidecar Service записывает файлы без аутентификации
Splunk Enterprise — это платформа для поиска, мониторинга и анализа машинных данных в масштабе. Она собирает журналы, метрики и события из IT-среды организации: серверов, приложений, сетевых устройств и инструментов безопасности. Splunk Enterprise индексирует эти данные для последующего анализа в реальном времени с использованием языка SPL (Search Processing Language). Команды используют Splunk для создания панелей мониторинга, настройки оповещений и расследования операционных или проблем безопасности из единого репозитория. Splunk Enterprise является ядром экосистемы Splunk, поддерживая такие сценарии использования, как мониторинг инфраструктуры и управление информацией о безопасности и событиями (SIEM).
Уязвимость затрагивает Splunk Enterprise версии 10 и выше
Уязвимость существует в службе PostgreSQL Sidecar Service Endpoint. В Splunk Enterprise версии 10 и выше служба PostgreSQL Sidecar Service устанавливается, но не всегда включена по умолчанию. На установках Splunk Enterprise в AWS служба PostgreSQL Sidecar Service установлена и включена по умолчанию. Это делает облачные установки уязвимыми сразу после развёртывания. Splunk уточнил, что облачные инсталляции не подвержены этой уязвимости. Уязвимость затрагивает версии Splunk 10 и выше. Служба PostgreSQL Sidecar Service использует порт 5435 для прослушивания. Эксплуатация уязвимости возможна через основной веб-интерфейс Splunk, который прослушивается на порту 8000.
Обновиться до последней версии или применить патч безопасности
Splunk выпустил обновление для устранения уязвимости CVE-2026-20253. Пользователям Splunk Enterprise рекомендуется установить последнее обновление безопасности. В качестве временной меры можно отключить службу PostgreSQL Sidecar Service, если она не используется. Для пользователей, которые не могут немедленно обновиться, Splunk предлагает патч безопасности, который можно применить к установленным версиям. Необходимо проверить конфигурацию службы PostgreSQL Sidecar Service и убедиться, что она не доступна извне. Splunk также рекомендует ограничить доступ к порту 8000 и 5435 только доверенными IP-адресами.
Опубликовано в канале 22 августа, 07:33
Каждый материал сайта выходит в канале в тот же момент.
Источник: watchTowr Labs