ΑρχικήSecurityΗ Splunk προειδοποιεί για κρίσιμη ευπάθεια - Patch now

Η Splunk προειδοποιεί για κρίσιμη ευπάθεια – Patch now

Μια νέα ευπάθεια ασφαλείας στο Splunk Enterprise επιβάλλει άμεση επιδιόρθωση, καθώς οι ερευνητές αποκάλυψαν ότι το σφάλμα θα μπορούσε να επιτρέψει σε μη αυθεντικοποιημένους επιτιθέμενους να εκτελέσουν αυθαίρετα file operations και πιθανώς να επιτύχουν απομακρυσμένη εκτέλεση κώδικα. Το ζήτημα, που παρακολουθείται ως CVE-2026-20253, επηρεάζει ορισμένες εκδόσεις του Splunk Εnterprise και έχει κρίσιμη βαθμολογία CVSS 9.8.

Splunk

Η ευπάθεια προκύπτει από αδυναμίες σε μια υπηρεσία PostgreSQL sidecar που χρησιμοποιείται σε επηρεαζόμενες εγκαταστάσεις. Ενώ το Splunk Cloud παραμένει ανεπηρέαστο, οι οργανισμοί που χρησιμοποιούν ευάλωτες εκδόσεις του Splunk Enterprise καλούνται να εγκαταστήσουν ενημερώσεις ασφαλείας το συντομότερο δυνατό.

Σύμφωνα με μια συμβουλευτική ασφάλειας που εκδόθηκε από τη Splunk, το σφάλμα υπάρχει στις εκδόσεις Splunk Εnterprise πριν τις 10.2.4 και 10.0.7. Η εταιρεία λέει ότι η ευπάθεια υπάρχει επειδή το PostgreSQL sidecar service endpoint δεν διαθέτει ελέγχους αυθεντικοποίησης, επιτρέποντας σε οποιονδήποτε network-reachable user να εκτελεί file operations χωρίς διαπιστευτήρια.

Δείτε επίσης: Splunk: Οδηγός για την Ανίχνευση Απάτης Απομακρυσμένης Απασχόλησης

Επειδή το επηρεαζόμενο PostgreSQL endpoint δεν επιβάλλει απαιτήσεις αυθεντικοποίησης, οι επιτιθέμενοι με πρόσβαση στο δίκτυο μπορούν να αλληλεπιδράσουν με αυτό χωρίς να παρέχουν έγκυρα διαπιστευτήρια, δημιουργώντας έναν κίνδυνο ασφαλείας για τα εκτεθειμένα συστήματα.

Splunk: Ενημερώσεις ασφαλείας για την ευπάθεια CVE-2026-20253

Η Splunk έχει κυκλοφορήσει ενημερώσεις για την αντιμετώπιση του CVE-2026-20253 σε επηρεαζόμενες γραμμές προϊόντων. Οι επηρεαζόμενες και διορθωμένες εκδόσεις είναι:

Splunk Enterprise κρίσιμη ευπάθεια ασφαλείας CVE-2026-20253
  • Splunk Enterprise 10.0.0 έως 10.0.6 — διορθώθηκε στην 10.0.7,
  • Splunk Enterprise 10.2.0 έως 10.2.3 — διορθώθηκε στην 10.2.4,
  • Splunk Enterprise 10.4 — δεν επηρεάζεται

Η εταιρεία διευκρίνισε επίσης ότι το Splunk Cloud δεν είναι ευάλωτο σε αυτό το ζήτημα, επειδή η πλατφόρμα δεν χρησιμοποιεί τα PostgreSQL sidecars που σχετίζονται με το σφάλμα.

Οι ερευνητές ασφαλείας εξήγησαν ότι οι επιτιθέμενοι θα μπορούσαν να εκμεταλλευτούν το CVE-2026-20253 καταχρώμενοι τη λειτουργικότητα του PostgreSQL, για να γράψουν αρχεία σε ένα σύστημα-στόχο. Ένα βασικό στοιχείο της επίθεσης περιλαμβάνει το lo_export, μια λειτουργία του PostgreSQL ικανή να εξάγει ένα BLOB (Binary Large Object) από μια βάση δεδομένων και να το αποθηκεύει ως αρχείο στο υποκείμενο σύστημα αρχείων.

Δημιουργώντας μια κακόβουλη λειτουργία που αξιοποιεί το lo_export, ένας επιτιθέμενος θα μπορούσε να γράψει αυθαίρετο περιεχόμενο σε αρχεία στον διακομιστή Splunk. Η επίθεση γίνεται πιο επικίνδυνη όταν η κακόβουλη λειτουργία εκτελείται κατά τη διάρκεια μιας διαδικασίας αποκατάστασης βάσης δεδομένων. Αυτό επιτρέπει στο περιεχόμενο, που ελέγχεται από τον επιτιθέμενο, να γράφεται απευθείας στο σύστημα αρχείων, ανοίγοντας έναν δρόμο για περαιτέρω παραβίαση.

Δείτε επίσης: Οι Ivanti, Fortinet και Splunk κυκλοφορούν ενημερώσεις ασφαλείας

Οι ερευνητές σημείωσαν ότι η απόκτηση δυνατοτήτων αυθαίρετης εγγραφής αρχείων στο Splunk Enterprise μπορεί να χρησιμεύσει ως σκαλοπάτι προς την πλήρη απομακρυσμένη εκτέλεση κώδικα. Ένας επιτιθέμενος θα μπορούσε να αντικαταστήσει Python scripts που εκτελούνται τακτικά από τις υπηρεσίες Splunk. Ένα παράδειγμα που επισημάνθηκε είναι: /opt/splunk/etc/apps/splunk_secure_gateway/bin/ssg_enable_modular_input.py.

Αντικαθιστώντας ή τροποποιώντας τέτοια scripts με κακόβουλο κώδικα, ένας επιτιθέμενος θα μπορούσε να προκαλέσει την αυτόματη εκτέλεση του payload όταν εκτελείται το script, παραχωρώντας ουσιαστικά απομακρυσμένη εκτέλεση κώδικα στο επηρεαζόμενο σύστημα.

Η Splunk προειδοποιεί για κρίσιμη ευπάθεια - Patch now

Αλυσίδα επίθεσης

Η αποκαλυφθείσα ακολουθία εκμετάλλευσης περιλαμβάνει διάφορα βήματα:

  • Χρήση του endpoint /backup για την τοποθέτηση ενός αντιγράφου ασφαλείας της απομακρυσμένης βάσης δεδομένων στο σύστημα αρχείων του Splunk.
  • Χρήση του endpoint /restore για την εισαγωγή του κακόβουλου αντιγράφου ασφαλείας της βάσης δεδομένων, προκαλώντας την εκτέλεση της λειτουργίας που δημιουργήθηκε από τον επιτιθέμενο κατά την αποκατάσταση και γράφοντας ένα κακόβουλο Python script στο σύστημα αρχείων.

Δείτε επίσης: PeopleSoft: H CISA προσθέτει το CVE-2026-35273 στον Κατάλογο KEV

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Μέσω αυτής της διαδικασίας, οι επιτιθέμενοι μπορούν να αξιοποιήσουν την ευάλωτη υπηρεσία PostgreSQL sidecar για να μετατρέψουν μια δυνατότητα εγγραφής αρχείων σε έναν μηχανισμό εκτέλεσης αυθαίρετου κώδικα.

Η αποκάλυψη της ευπάθειας CVE-2026-20253 υπενθυμίζει με τον πιο εμφατικό τρόπο ότι ακόμη και οι πιο διαδεδομένες πλατφόρμες διαχείρισης και ανάλυσης δεδομένων μπορούν να μετατραπούν σε κρίσιμα σημεία εισόδου για κυβερνοεπιθέσεις όταν εντοπίζονται σοβαρά κενά ασφαλείας. Το γεγονός ότι ένας μη αυθεντικοποιημένος επιτιθέμενος θα μπορούσε, υπό συγκεκριμένες συνθήκες, να αποκτήσει δυνατότητες εγγραφής αρχείων και ενδεχομένως απομακρυσμένης εκτέλεσης κώδικα, καθιστά την άμεση εφαρμογή των διαθέσιμων ενημερώσεων επιτακτική ανάγκη για κάθε οργανισμό που χρησιμοποιεί επηρεαζόμενες εκδόσεις του Splunk Enterprise.

Παράλληλα, το περιστατικό αναδεικνύει τη σημασία της συνεχούς αξιολόγησης των υποστηρικτικών υπηρεσιών και εξαρτήσεων που συνοδεύουν τις σύγχρονες επιχειρησιακές πλατφόρμες. Καθώς οι κυβερνοεγκληματίες αναζητούν ολοένα και πιο σύνθετους τρόπους εκμετάλλευσης υποδομών υψηλής αξίας, οι επιχειρήσεις καλούνται να ενισχύσουν τις διαδικασίες διαχείρισης ευπαθειών, να εφαρμόζουν έγκαιρα τα security patches και να υιοθετούν πολυεπίπεδες πρακτικές άμυνας, προκειμένου να περιορίσουν τον κίνδυνο μιας δυνητικά καταστροφικής παραβίασης.

Update 19/06/2026: Η ευπάθεια έγινε αντικείμενο εκμετάλλευσης λίγες μόνο ημέρες μετά τη δημόσια αποκάλυψή της και οι οργανισμοί καλούνται να τη διορθώσουν αμέσως. Η CISA πρόσθεσε το CVE-2026-20253 στον κατάλογο Γνωστών Εκμεταλλευόμενων Ευπαθειών (KEV) στις 18 Ιουνίου και έδωσε εντολή στις ομοσπονδιακές υπηρεσίες να το αντιμετωπίσουν έως τις 21 Ιουνίου. Αυτό είναι το πρώτο ελάττωμα Splunk που προστίθεται στη λίστα KEV της CISA.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS