Компанія Splunk випустила екстрені оновлення безпеки для усунення критичної вразливості у Splunk Enterprise, яка дозволяє неавторизованим зловмисникам виконувати довільні операції з файлами та отримувати віддалений запуск коду (RCE). Проблема безпеки отримала ідентифікатор CVE-2026-20253 та оцінена у 9.8 бала за шкалою CVSS, що свідчить про її надзвичайну небезпеку для корпоративних мереж.
Технічна суть уразливості полягає в тому, що зовнішній неавтентифікований користувач може створювати або очищати (урізати) довільні файли у файловій системі сервера, де запущено Splunk Enterprise. Це відбувається через недостатню валідацію вхідних даних та шляхів до файлів у певних API-ендпоінтах системи. Оскільки Splunk Enterprise зазвичай працює з високими привілеями у системі (часто під обліковим записом root у Linux або SYSTEM в операційних системах Windows), успішна експлуатація цієї вади дає зловмиснику повний контроль над хостом.
Можливість створювати довільні файли є прямим шляхом до виконання коду. Зловмисники можуть скористатися цим для перезапису конфігураційних файлів Splunk (наприклад, inputs.conf), додаючи туди скриптовані інпути (scripted inputs), які регулярно запускаються самою системою. Інший вектор атаки полягає у записі шкідливих Python-скриптів або вебшелів безпосередньо у каталоги веб-інтерфейсу (наприклад, у директорії mrsparkle), що дозволяє надсилати команди серверу через звичайні HTTP-запити. Очищення або видалення критично важливих файлів конфігурації також може бути використане для повного виведення системи з ладу (Denial of Service).
Вразливість CVE-2026-20253 зачіпає всі інсталяції Splunk Enterprise у версіях, нижчих за 10.2.4, а також гілку 10.0 у версіях, нижчих за 10.0.7. Будь-які сервери, що мають відкритий доступ до портів веб-інтерфейсу (типово TCP 8000) або API управління (TCP 8089) з публічної мережі Інтернет, перебувають під безпосередньою загрозою. Оскільки Splunk використовується для збору, аналізу та кореляції логів безпеки з усієї інфраструктури компанії, компрометація цього вузла відкриває зловмисникам шлях до найчутливішої інформації та дає можливість непомітно просуватися мережею далі (lateral movement).
Розробники Splunk наполегливо рекомендують усім адміністраторам терміново оновити свої системи до безпечних версій: 10.2.4, 10.0.7 або вище. Якщо швидке встановлення патчів неможливе, критично важливо обмежити мережевий доступ до всіх портів Splunk Enterprise за допомогою міжмережевих екранів (firewalls) та дозволити підключення лише з довірених IP-адрес або через VPN. Також рекомендується перевести роботу Splunk-сервісу на користувача з мінімальними привілеями в системі, щоб зменшити потенційну шкоду від компрометації.
Що це означає на практиці
Як команда пентестерів, ми рекомендуємо негайно вжити таких заходів для захисту вашої інфраструктури від експлуатації CVE-2026-20253:
- Терміновий аудит версій: перевірте поточні версії всіх розгорнутих інстансів Splunk Enterprise. Якщо ви використовуєте версії нижче 10.2.4 або 10.0.7, негайно заплануйте технічне вікно для оновлення.
- Мережева ізоляція: переконайтеся, що порти веб-інтерфейсу Splunk (TCP 8000) та API (TCP 8089) закриті для зовнішнього світу. Будь-який адміністративний доступ до консолі SIEM має здійснюватися виключно через захищений корпоративний VPN або за допомогою суворих списків контролю доступу (ACL).
- Перевірка прав сервісу: перевірте, під яким обліковим записом запущено службу Splunk на ваших серверах. Якщо це
rootабоSYSTEM, негайно налаштуйте запуск від імені виділеного локального користувачаsplunkз обмеженими правами на запис у системні каталоги ОС. - Аналіз логів на ознаки атаки: проведіть ретроспективний аналіз логів доступу Splunk (зокрема, запитів до API) на предмет нетипових POST- або PUT-запитів від неавторизованих IP-адрес, які намагалися взаємодіяти з функціями роботи з файлами, а також перевірте файлову систему на появу нових файлів конфігурації чи скриптів у директоріях
etc/appsтаshare/splunk.
