CVE-2026-20253CriticalCVSS: 9.8Splunk Enterprise: Kritische Lücke in PostgreSQL Sidecar (CVE-2026-20253)
In Splunk Enterprise ermöglicht eine kritische Schwachstelle im PostgreSQL Sidecar Service Endpoint nicht authentifizierten Angreifern das Erstellen oder Kürzen beliebiger Dateien. Splunk ist eine begrenzte aktive Ausnutzung bekannt. Ein Upgrade auf die gepatchten Versionen wird dringend empfohlen.
METADATEN
- Entdeckt:
- 10.06.2026
- Patch verfügbar:
- Ja
BETROFFENE SYSTEME
- •Splunk Enterprise 10.2.0 bis 10.2.3
- •Splunk Enterprise 10.0.0 bis 10.0.6
Zusammenfassung
In Splunk Enterprise wurde eine kritische Schwachstelle (CVE-2026-20253, CVSS 9.8) entdeckt, die es einem nicht authentifizierten Angreifer ermöglicht, beliebige Dateien auf dem Zielsystem zu erstellen oder zu kürzen. Die Sicherheitslücke befindet sich im PostgreSQL Sidecar Service Endpoint, dem Authentifizierungsmechanismen fehlen. Splunk ist im Juni 2026 eine begrenzte aktive Ausnutzung dieser Schwachstelle bekannt geworden.
Technische Details
Die Schwachstelle existiert in Splunk Enterprise 10.2 (vor 10.2.4) und 10.0 (vor 10.0.7). Der PostgreSQL Sidecar Service Endpoint führt Dateioperationen ohne Authentifizierung durch, sodass jeder Netzwerkteilnehmer diese Operationen aufrufen kann. Der CVSSv3.1-Score beträgt 9.8 (Critical) mit dem Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, was eine vollständige Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit bedeutet. Splunk Enterprise 9.4 und früher sind nicht betroffen. Splunk Cloud Platform verwendet keine PostgreSQL Sidecars und ist ebenfalls nicht betroffen.
Betroffene Systeme
- Splunk Enterprise 10.2.0 bis 10.2.3
- Splunk Enterprise 10.0.0 bis 10.0.6
Nicht betroffen: Splunk Enterprise 10.4.0, 9.4 und früher, Splunk Cloud Platform.
Empfehlungen und Maßnahmen
Splunk empfiehlt dringend die Aktualisierung auf folgende gepatchte Versionen:
- Splunk Enterprise 10.2.4 oder höher
- Splunk Enterprise 10.0.7 oder höher
- Splunk Enterprise 10.4.0 oder höher
Falls ein sofortiges Upgrade nicht möglich ist, kann der PostgreSQL Sidecar Dienst deaktiviert werden. Fügen Sie folgende Konfiguration in $SPLUNK_HOME/etc/system/local/server.conf ein:
[postgresql]
disabled = true
Anschließend muss Splunk Enterprise neu gestartet werden. Diese Maßnahme sollte nicht angewendet werden, wenn Edge Processor, OpAmp oder SPL2-Datenpipelines auf der Instanz verwendet werden, da die Deaktivierung von PostgreSQL diese Funktionen beeinträchtigt. Kernfunktionen wie Suche, Indexierung und Dashboards sind nicht betroffen.