【已复现】SplunkEnterprise未授权文件操作漏洞(CVE-2026-20253)安全风险通告

admin 2026-06-17 04:25:18 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: SplunkEnterprise存在高危的未授权文件操作漏洞(CVE-2026-20253),攻击者可通过构造恶意请求实现任意文件创建与截断,并最终完成远程代码执行,完全控制目标服务器。该漏洞影响特定版本的SplunkEnterprise,其POC和技术细节已公开。建议受影响用户尽快升级至官方最新版本进行修复。 综合评分: 85 文章分类: 漏洞分析,网络安全,应急响应,解决方案,数据泄露


cover_image

【已复现】Splunk Enterprise 未授权文件操作漏洞(CVE-2026-20253)安全风险通告

奇安信 CERT

2026年6月16日 15:25 北京

在小说阅读器读本章

去阅读

● 点击↑蓝字关注我们,获取更多安全风险通告


| | | | | | — | — | — | — | | 漏洞概述 | | | | | 漏洞名称 | Splunk Enterprise 未授权文件操作漏洞 | | | | 漏洞编号 | QVD-2026-33167,CVE-2026-20253 | | | | 公开时间 | 2026-06-10 | 影响量级 | 万级 | | 奇安信评级 | 高危 | CVSS 3.1分数 | 9.8 | | 威胁类型 | 身份认证绕过 | 利用可能性 | | | POC状态 | 已公开 | 在野利用状态 | 未发现 | | EXP状态 | 已公开 | 技术细节状态 | 已公开 | | 危害描述:攻击者可利用该漏洞,通过构造包含路径遍历序列的 backupFile 参数实现任意文件创建与截断,进一步可构造恶意载荷实现远程代码执行,完全控制目标服务器。 | | | |

01

漏洞详情

>>>>

影响组件

Splunk Enterprise 是一款面向企业级的大数据日志收集、检索、监控与分析平台,可全面采集服务器、网络设备、安全设备、业务系统产生的海量日志、指标与事件数据。该平台会对采集的数据进行统一索引,支持运维人员使用专用检索语言开展实时查询、可视化仪表盘搭建、安全告警配置等工作。它常被当作安全信息与事件管理 (SIEM) 核心组件,支撑企业 IT 运维、安全审计、故障排查等核心业务,是政企网络环境中常用的核心运维平台。Splunk Cloud Platform 是其对应的云端 SaaS 版本,功能与本地版保持一致。

>>>>

漏洞描述

近日,奇安信CERT监测到官方修复Splunk Enterprise 未授权文件操作漏洞(CVE-2026-20253),该漏洞源于 PostgreSQL Sidecar Service 端点 (特别是 /v1/postgres/recovery/backup 和 /v1/postgres/recovery/restore)缺少身份认证控制。攻击者可利用该漏洞,通过构造包含路径遍历序列的 backupFile 参数实现任意文件创建与截断,进一步通过 PostgreSQL 连接字符串注入控制 pg_dump/pg_restore 的数据库连接目标,结合 passfile 参数读取本地 .pgpass 凭据文件,最终实现远程代码执行,完全控制目标服务器。目前该漏洞PoC和技术细节已公开。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。

>>>>

利用条件

PostgreSQL Sidecar Service 组件已安装并启用(AWS 云环境默认启用,Windows 本地安装默认不启用)。

02

影响范围

>>>>

影响版本

10.2.0 <= Splunk Enterprise < 10.2.4

10.0.0 <= Splunk Enterprise < 10.0.7

>>>>

其他受影响组件

03

复现情况

目前,奇安信威胁情报中心安全研究员已成功复现Splunk Enterprise 未授权文件操作漏洞(CVE-2026-20253),截图如下:

04

受影响资产情况

奇安信鹰图资产测绘平台数据显示,Splunk Enterprise 未授权文件操作漏洞(CVE-2026-20253)关联的全球风险资产总数为30661个,关联IP总数为23296个。全球风险资产分布情况如下:

05

处置建议

>>>>

安全更新

目前官方已有可更新版本,建议受影响用户升级至最新版本:

Splunk Enterprise 10.0.* >= 10.0.7

Splunk Enterprise 10.2.* >= 10.2.4

Splunk Enterprise 10.4.* >= 10.4.0

官方下载地址:

https://www.splunk.com/zh_cn/download.html

06

参考资料

[1]https://advisory.splunk.com/advisories/SVD-2026-0603

[2]https://labs.watchtowr.com/why-use-app-level-auth-when-every-database-has-auth-splunk-enterprise-cve-2026-20253-pre-auth-rce/

07

时间线

2026年06月16日,奇安信 CERT发布安全风险通告。

08

漏洞情报服务

「奇安信漏洞情报平台」重磅上线,诚邀您来体验:

奇安信 CERT

致力于第一时间为企业级用户提供权威漏洞情报和有效解决方案。

点击↓阅读原文,到ALPHA威胁分析平台订阅更多漏洞信息。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:奇安信 CERT 《【已复现】Splunk Enterprise 未授权文件操作漏洞(CVE-2026-20253)安全风险通告》

评论:0   参与:  0