SecBoard
Zurück zur CVE-Übersicht

CVE-2026-20253

CRITICAL(9.8)KEV — Aktiv ausgenutzt

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Risk Signal Score84/100 — KRITISCH
  • CVSS 9.8 — Kritisch
  • EPSS 97% — sehr wahrscheinlich ausgenutzt
  • Im CISA KEV-Katalog (aktiv ausgenutzt)

CISA KEV

Bestätigt ausgenutzt

EPSS-Score

96.9%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

9.8

Technische Schwere

SecBoard-Einordnung

CVE-2026-20253 betrifft Splunk Enterprise und ermöglicht einem nicht authentifizierten Angreifer, beliebige Dateien über einen PostgreSQL-Sidecar-Dienstendpunkt zu erstellen oder zu kürzen. Diese Schwachstelle resultiert aus fehlenden Authentifizierungskontrollen am Endpunkt, wodurch Dateivorgänge ohne Anmeldeinformationen ausgeführt werden können. Die primäre Auswirkung ist die Manipulation von Dateisysteminhalten, was zu Datenverlust oder Systembeeinträchtigung führen kann. Die Schwachstelle ist mit einem CVSS-Score von 9.8 als kritisch eingestuft und hat eine hohe EPSS-Wahrscheinlichkeit von 97%, was auf eine hohe Ausnutzbarkeit hindeutet. Besonders besorgniserregend ist, dass diese in der KEV-Liste aufgeführt ist, was bedeutet, dass sie aktiv ausgenutzt wird und ein unmittelbares Risiko darstellt. Security-Teams sollten umgehend die betroffenen Splunk Enterprise-Instanzen auf die Versionen 10.2.4 oder 10.0.7 aktualisieren. Falls ein sofortiges Upgrade nicht möglich ist, sollte der PostgreSQL-Sidecar-Dienst als temporäre Gegenmaßnahme deaktiviert werden, um das Risiko zu mindern. Eine Priorisierung dieser Maßnahme ist aufgrund der aktiven Ausnutzung und der Kritikalität unerlässlich.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

In Splunk Enterprise 10.2 versions below 10.2.4 and 10 versions below 10.0.7, an unauthenticated user could create or truncate arbitrary files through a PostgreSQL sidecar service endpoint. The vulnerability exists because the PostgreSQL sidecar service endpoint lacks authentication controls, allowing any network-reachable user to invoke file operations without credentials. Splunk Enterprise versions 9.4 and earlier are not affected. If you cannot immediately upgrade to a fixed version, you can mitigate this vulnerability by disabling the PostgreSQL sidecar service.

In diesen Analysen erwähnt

Referenzen