文章总结: SplunkEnterprise存在高危的未授权文件操作漏洞(CVE-2026-20253),攻击者可通过构造恶意请求实现任意文件创建与截断,并最终完成远程代码执行,完全控制目标服务器。该漏洞影响特定版本的SplunkEnterprise,其POC和技术细节已公开。建议受影响用户尽快升级至官方最新版本进行修复。 综合评分: 85 文章分类: 漏洞分析,网络安全,应急响应,解决方案,数据泄露
【已复现】Splunk Enterprise 未授权文件操作漏洞(CVE-2026-20253)安全风险通告
奇安信 CERT
2026年6月16日 15:25 北京
在小说阅读器读本章
去阅读
● 点击↑蓝字关注我们,获取更多安全风险通告
| | | | | | — | — | — | — | | 漏洞概述 | | | | | 漏洞名称 | Splunk Enterprise 未授权文件操作漏洞 | | | | 漏洞编号 | QVD-2026-33167,CVE-2026-20253 | | | | 公开时间 | 2026-06-10 | 影响量级 | 万级 | | 奇安信评级 | 高危 | CVSS 3.1分数 | 9.8 | | 威胁类型 | 身份认证绕过 | 利用可能性 | 高 | | POC状态 | 已公开 | 在野利用状态 | 未发现 | | EXP状态 | 已公开 | 技术细节状态 | 已公开 | | 危害描述:攻击者可利用该漏洞,通过构造包含路径遍历序列的 backupFile 参数实现任意文件创建与截断,进一步可构造恶意载荷实现远程代码执行,完全控制目标服务器。 | | | |
01
漏洞详情
>>>>
影响组件
Splunk Enterprise 是一款面向企业级的大数据日志收集、检索、监控与分析平台,可全面采集服务器、网络设备、安全设备、业务系统产生的海量日志、指标与事件数据。该平台会对采集的数据进行统一索引,支持运维人员使用专用检索语言开展实时查询、可视化仪表盘搭建、安全告警配置等工作。它常被当作安全信息与事件管理 (SIEM) 核心组件,支撑企业 IT 运维、安全审计、故障排查等核心业务,是政企网络环境中常用的核心运维平台。Splunk Cloud Platform 是其对应的云端 SaaS 版本,功能与本地版保持一致。
>>>>
漏洞描述
近日,奇安信CERT监测到官方修复Splunk Enterprise 未授权文件操作漏洞(CVE-2026-20253),该漏洞源于 PostgreSQL Sidecar Service 端点 (特别是 /v1/postgres/recovery/backup 和 /v1/postgres/recovery/restore)缺少身份认证控制。攻击者可利用该漏洞,通过构造包含路径遍历序列的 backupFile 参数实现任意文件创建与截断,进一步通过 PostgreSQL 连接字符串注入控制 pg_dump/pg_restore 的数据库连接目标,结合 passfile 参数读取本地 .pgpass 凭据文件,最终实现远程代码执行,完全控制目标服务器。目前该漏洞PoC和技术细节已公开。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。
>>>>
利用条件
PostgreSQL Sidecar Service 组件已安装并启用(AWS 云环境默认启用,Windows 本地安装默认不启用)。
02
影响范围
>>>>
影响版本
10.2.0 <= Splunk Enterprise < 10.2.4
10.0.0 <= Splunk Enterprise < 10.0.7
>>>>
其他受影响组件
无
03
复现情况
目前,奇安信威胁情报中心安全研究员已成功复现Splunk Enterprise 未授权文件操作漏洞(CVE-2026-20253),截图如下:
04
受影响资产情况
奇安信鹰图资产测绘平台数据显示,Splunk Enterprise 未授权文件操作漏洞(CVE-2026-20253)关联的全球风险资产总数为30661个,关联IP总数为23296个。全球风险资产分布情况如下:
05
处置建议
>>>>
安全更新
目前官方已有可更新版本,建议受影响用户升级至最新版本:
Splunk Enterprise 10.0.* >= 10.0.7
Splunk Enterprise 10.2.* >= 10.2.4
Splunk Enterprise 10.4.* >= 10.4.0
官方下载地址:
https://www.splunk.com/zh_cn/download.html
06
参考资料
[1]https://advisory.splunk.com/advisories/SVD-2026-0603
[2]https://labs.watchtowr.com/why-use-app-level-auth-when-every-database-has-auth-splunk-enterprise-cve-2026-20253-pre-auth-rce/
07
时间线
2026年06月16日,奇安信 CERT发布安全风险通告。
08
漏洞情报服务
「奇安信漏洞情报平台」重磅上线,诚邀您来体验:
奇安信 CERT
致力于第一时间为企业级用户提供权威漏洞情报和有效解决方案。
点击↓阅读原文,到ALPHA威胁分析平台订阅更多漏洞信息。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:奇安信 CERT 《【已复现】Splunk Enterprise 未授权文件操作漏洞(CVE-2026-20253)安全风险通告》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论