🔥 Критический баг Splunk Enterprise позволяет выполнение кода без аутентификации Splunk Enterprise получил критическую заплатку для уязвимости CVE-2026-20253 с оценкой 9.8 — речь идет о выполнении произвольного кода без какой-либо аутентификации. Атака строится вокруг sidecar-сервиса PostgreSQL, два эндпоинта которого — /v1/postgres/recovery/backup и /restore — оказались открыты для сетевых вызовов без проверки легитимности. Как выяснила watchTowr Labs, атакующим достаточно развернуть собственный экземпляр PostgreSQL, получить через /backup дамп своей БД прямо в файловую систему Splunk, а затем через /restore загрузить этот дамп в локальный инстанс Splunk, передав в аргументе путь к .pgpass-файлу с паролем администратора. В теле восстанавливаемого дампа определяется новая функция, которая через lo_export материализует вредоносную нагрузку на диск — например, перезаписывает скрипт ssg_enable_modular_input.py, исполняемый Splunk без дополнительных условий. — Затронуты Splunk Enterprise с 10.0.0 до 10.0.6 и с 10.2.0 до 10.2.3. — Не подвержены: Splunk Cloud (не использует PostgreSQL sidecar) и версия 10.4. — Патч: переход на 10.0.7 или 10.2.4. По данным The Hacker News, доказательств использования в боевых условиях пока нет, но публикация полной цепочки watchTowr практически гарантирует начало сканирований в ближайшие часы. Splunk — не просто ещё один сервер: в нём агрегированы логи, пароли приложений, токены, и компрометация даёт готовую карту для перемещения по всей инфраструктуре. Самое неприятное — эксплойт уже детально расписан. Если ваш Splunk слушает не только localhost, проверка доступности /v1/postgres/recovery/backup должна стать первой командой в ночь обновления. #Splunk #RCE #CVE202620253 #PostgreSQL #Уязвимость