La cadena RCE previa a la autenticación de Splunk Enterprise expone la base de datos sin autenticación
Resumen Informativo
De acuerdo a la publicación titulada La cadena RCE previa a la autenticación de Splunk Enterprise expone la base de datos sin autenticación, difundida en fecha 13/06/2026 11:13, por el medio Cybersecuritynews (Autor: Abinaya):
Se ha revelado una cadena de vulnerabilidades críticas en Splunk Enterprise que permite a atacantes no autenticados lograr la ejecución remota de código (RCE) a través de un servicio PostgreSQL complementario mal configurado. Registrada como CVE-2026-20253, la falla tiene una puntuación CVSS de 9.8 y afecta a Splunk Enterprise 10 y versiones posteriores.
El problema se origina en el servicio PostgreSQL Sidecar, un componente interno introducido en las versiones más recientes de Splunk. Según watchTowr Labs, el servicio vulnerable escucha en localhost, pero puede ser accedido externamente a través de la interfaz web principal de Splunk. Los atacantes pueden enviar solicitudes HTTP especialmente diseñadas a endpoints internos de la API, como “/v1/postgres/recovery/backup” y “/restore”, a través del servicio web de Splunk que se ejecuta en el puerto 8000. Debido a que estas herramientas operan sin aplicar controles de autenticación adecuados, los atacantes pueden ejecutar operaciones sobre la base de datos sin contar con credenciales válidas.
Al inyectar una cadena de conexión PostgreSQL en el parámetro "database", los atacantes pueden anular la configuración de conexión predeterminada y obligar a Splunk a conectarse a una base de datos controlada por ellos. La prueba de concepto desarrollada por watchTowr demuestra cómo esta vulnerabilidad puede ser explotada. Además, el caso evidencia que incluso los servicios vinculados únicamente a localhost pueden volverse accesibles de forma remota mediante mecanismos de enrutamiento en la capa de aplicación.
| Fuente: | Cybersecuritynews |
| Título original: | La cadena RCE previa a la autenticación de Splunk Enterprise expone la base de datos sin autenticación |
| Publicado: | 13/06/2026 11:13 |
| Enlace: | https://cybersecuritynews.com/splunk-enterprise-pre-auth-rce-chain-exposes |
| Consultado: | 13/06/2026 |