Krytyczna luka w Splunk Enterprise i Cloud Platform. CERT Polska zaleca pilną aktualizację
CERT Polska ostrzega przed krytyczną podatnością CVE-2026-20253 w Splunk Enterprise i Cloud Platform. Luka pozwala atakującemu na tworzenie lub skracanie dowolnych plików bez uwierzytelnienia. Administratorzy powinni niezwłocznie zaktualizować oprogramowanie.
Zespół CERT Polska opublikował ostrzeżenie o krytycznej podatności w produktach Splunk Enterprise oraz Splunk Cloud Platform. Błąd oznaczony jako CVE-2026-20253 otrzymał maksymalną ocenę 9.8 w skali CVSS, co oznacza bezpośrednie i poważne zagrożenie dla wszystkich niezałatanych instalacji. Podatność pozwala nieuwierzytelnionemu atakującemu na tworzenie lub skracanie dowolnych plików na podatnym serwerze poprzez punkt końcowy usługi PostgreSQL, który nie zawiera prawidłowych mechanizmów potwierdzenia tożsamości.
Których wersji dotyczy problem
Luka występuje w kilku liniach wydań Splunk. Jak wynika z komunikatu CERT Polska, podatne są następujące wersje: Splunk Enterprise od 10.2.0 do 10.2.3 oraz od 10.0.0 do 10.0.6. W przypadku platformy chmurowej Splunk Cloud Platform zagrożenie dotyczy wersji poniżej 10.4.2604.3 oraz poniżej 10.2.2510.14. Oznacza to, że problem obejmuje zarówno środowiska lokalne, jak i usługę w chmurze, co znacznie rozszerza spektrum potencjalnych ofiar.
Splunk – narzędzie kluczowe dla bezpieczeństwa
Splunk to platforma służąca do analizy i monitorowania danych, szeroko stosowana przez zespoły SOC (Security Operations Center), administratorów IT oraz analityków bezpieczeństwa. Służy do gromadzenia i przetwarzania logów, wykrywania anomalii oraz reagowania na incydenty. Paradoksalnie, to właśnie narzędzie mające chronić infrastrukturę może stać się jej najsłabszym ogniwem. Luka w Splunku może pozwolić atakującemu na przejęcie kontroli nad systemem, a w konsekwencji – na dostęp do wszystkich danych, które platforma przetwarza. Dlatego tak ważne jest, aby nie zwlekać z aktualizacją.
Jakie zagrożenie niesie luka
Podatność CVE-2026-20253 umożliwia atak bez konieczności posiadania jakichkolwiek poświadczeń. Atakujący, który wyśle odpowiednio spreparowane żądanie do podatnego punktu końcowego usługi PostgreSQL, może tworzyć nowe pliki w dowolnym miejscu systemu plików lub skracać istniejące pliki. W praktyce może to prowadzić do nadpisania krytycznych plików konfiguracyjnych, wstrzyknięcia złośliwego kodu (np. webshella) lub wywołania odmowy usługi poprzez usunięcie ważnych danych. Choć CERT Polska nie informuje o aktywnych atakach wykorzystujących tę lukę, wysoki wskaźnik CVSS oraz łatwość potencjalnej eksploatacji oznaczają, że opracowanie exploita jest kwestią czasu.
Co powinien zrobić administrator
Rekomendacja CERT Polska jest jednoznaczna: należy niezwłocznie zaktualizować oprogramowanie do wersji pozbawionych podatności. Dla Splunk Enterprise bezpieczne są wersje 10.4.0, 10.2.4, 10.0.7 lub nowsze. W przypadku Splunk Cloud Platform poprawki zostały wdrożone w wersjach 10.4.2604.3 oraz 10.2.2510.14. Producent, jak podaje CERT Polska, aktywnie monitoruje i wdraża poprawki dla platformy chmurowej, ale administratorzy powinni samodzielnie zweryfikować, czy ich instancja została zaktualizowana.
Przed przystąpieniem do aktualizacji warto wykonać kopię zapasową konfiguracji i danych Splunka. Należy także sprawdzić, czy żaden z systemów nie został już naruszony. W przypadku braku możliwości natychmiastowej aktualizacji, jako środek tymczasowy można rozważyć ograniczenie dostępu do interfejsu Splunka tylko do zaufanych adresów IP za pomocą zapory sieciowej. Nie jest to jednak rozwiązanie długoterminowe – jedynym pewnym sposobem ochrony jest wgranie poprawek.
Szerszy kontekst: cel w narzędziach bezpieczeństwa
Ataki na oprogramowanie służące do ochrony infrastruktury to rosnący trend. Podobnie jak w przypadku krytycznej luki w Veeam Backup & Replication (CVE-2026-44963), która umożliwia zdalne wykonanie kodu na serwerach kopii zapasowych, podatność w Splunku pokazuje, że cyberprzestępcy celują w narzędzia mające priorytetowy dostęp do danych w organizacji. Dla Splunka skala zagrożenia jest tym większa, że platforma jest często używana do centralnego logowania, a jej przejęcie daje atakującym wgląd w całą sieć firmową.
Co dalej
CERT Polska regularnie publikuje ostrzeżenia o krytycznych podatnościach. Warto śledzić te komunikaty oraz konfigurować automatyczne powiadomienia o nowych wersjach używanych produktów. W przypadku Splunka administratorzy powinni jak najszybciej zainstalować poprawki i monitorować system pod kątem nietypowej aktywności. Dbanie o aktualność oprogramowania to podstawowy, ale wciąż najskuteczniejszy sposób na minimalizację ryzyka.


