Actualidad ISAC

 
Alerta

La cadena RCE previa a la autenticación de Splunk Enterprise expone la base de datos sin autenticación

Resumen Informativo

🏷 Tags:EXPLOITVULNERABILIDADCREDENCIALESRCEPARCHECVE
Nivel de riesgo estimado: Critico  |  CVEs: CVE-2026-20253

De acuerdo a la publicación titulada La cadena RCE previa a la autenticación de Splunk Enterprise expone la base de datos sin autenticación, difundida en fecha 13/06/2026 11:13, por el medio Cybersecuritynews (Autor: Abinaya):

Se ha revelado una cadena de vulnerabilidades críticas en Splunk Enterprise que permite a atacantes no autenticados lograr la ejecución remota de código (RCE) a través de un servicio PostgreSQL complementario mal configurado. Registrada como CVE-2026-20253, la falla tiene una puntuación CVSS de 9.8 y afecta a Splunk Enterprise 10 y versiones posteriores.

El problema se origina en el servicio PostgreSQL Sidecar, un componente interno introducido en las versiones más recientes de Splunk. Según watchTowr Labs, el servicio vulnerable escucha en localhost, pero puede ser accedido externamente a través de la interfaz web principal de Splunk. Los atacantes pueden enviar solicitudes HTTP especialmente diseñadas a endpoints internos de la API, como “/v1/postgres/recovery/backup” y “/restore”, a través del servicio web de Splunk que se ejecuta en el puerto 8000. Debido a que estas herramientas operan sin aplicar controles de autenticación adecuados, los atacantes pueden ejecutar operaciones sobre la base de datos sin contar con credenciales válidas.

Al inyectar una cadena de conexión PostgreSQL en el parámetro "database", los atacantes pueden anular la configuración de conexión predeterminada y obligar a Splunk a conectarse a una base de datos controlada por ellos. La prueba de concepto desarrollada por watchTowr demuestra cómo esta vulnerabilidad puede ser explotada. Además, el caso evidencia que incluso los servicios vinculados únicamente a localhost pueden volverse accesibles de forma remota mediante mecanismos de enrutamiento en la capa de aplicación.

🛡️Indicadores de Compromiso (IoC)Extraídos automáticamente — verificar antes de usar
CVE
CVE-2026-20253

⚠️ Dominios y URLs defangeados ([.] / hxxp) para prevenir activación accidental de enlaces maliciosos.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: La cadena RCE previa a la autenticación de Splunk Enterprise expone la base de datos sin autenticación
Publicado: 13/06/2026 11:13
Enlace: https://cybersecuritynews.com/splunk-enterprise-pre-auth-rce-chain-exposes
Consultado: 13/06/2026

Consultar publicación original ↗

Anterior
Siguiente