Splunk Enterprise: bypass de autenticación crítico y posible RCE preautenticada
Splunk Enterprise: bypass de autenticación crítico y posible RCE preautenticada
CVE-2026-20253, con CVSS 9.8, afecta ramas 10.0 y 10.2 de Splunk Enterprise. La falla permite crear o truncar archivos sin autenticación y puede conducir a ejecución remota de código en determinadas condiciones.
Qué está expuesto
La falla se origina en un endpoint sin autenticación de un servicio PostgreSQL sidecar. La explotación puede alterar archivos arbitrarios, interrumpir servicios y, bajo ciertas condiciones, escalar a ejecución remota antes de autenticarse.
La explotación activa y su inclusión en el catálogo KEV convierten el parcheo en una prioridad para cualquier instancia accesible desde redes no confiables.
Versiones y mitigación
Actualizar Splunk Enterprise 10.2 a 10.2.4 o posterior y 10.0 a 10.0.7 o posterior. Si no es posible aplicar el parche de inmediato, deshabilitar el sidecar conforme a la guía del fabricante y restringir las interfaces de administración.
- Auditar creación o truncado inesperado de archivos.
- Revisar accesos no autenticados y comportamiento anómalo del servicio.
- Aislar la administración de Splunk de Internet.
Fuentes y referencias
Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.
- 1
¿Esta amenaza puede afectar a su empresa?
ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.
Hablar con un especialista