🔥 5 promocji w KinetyceGemini Pro 170 zł -91%Adobe CC 169 zł -84%Brain.fm 109 zł -70%i 2 więcej do 13.09 Zobacz →
Przejdź do treści
Luki i patche

Krytyczna luka w Splunk Enterprise i Cloud Platform. CERT Polska zaleca pilną aktualizację

CERT Polska ostrzega przed krytyczną podatnością CVE-2026-20253 w Splunk Enterprise i Cloud Platform. Luka pozwala atakującemu na tworzenie lub skracanie dowolnych plików bez uwierzytelnienia. Administratorzy powinni niezwłocznie zaktualizować oprogramowanie.

3 min read
An abstract representation of a vulnerable data stream: a luminous, semi-transparent cylinder surrounded by dark, jagged fragments that suggest cracks. A single red warning line cuts across the center, while the background is a deep blue with subtle grid lines resembling a monitoring dashboard. No text or readable elements are present.

Zespół CERT Polska opublikował ostrzeżenie o krytycznej podatności w produktach Splunk Enterprise oraz Splunk Cloud Platform. Błąd oznaczony jako CVE-2026-20253 otrzymał maksymalną ocenę 9.8 w skali CVSS, co oznacza bezpośrednie i poważne zagrożenie dla wszystkich niezałatanych instalacji. Podatność pozwala nieuwierzytelnionemu atakującemu na tworzenie lub skracanie dowolnych plików na podatnym serwerze poprzez punkt końcowy usługi PostgreSQL, który nie zawiera prawidłowych mechanizmów potwierdzenia tożsamości.

Których wersji dotyczy problem

Luka występuje w kilku liniach wydań Splunk. Jak wynika z komunikatu CERT Polska, podatne są następujące wersje: Splunk Enterprise od 10.2.0 do 10.2.3 oraz od 10.0.0 do 10.0.6. W przypadku platformy chmurowej Splunk Cloud Platform zagrożenie dotyczy wersji poniżej 10.4.2604.3 oraz poniżej 10.2.2510.14. Oznacza to, że problem obejmuje zarówno środowiska lokalne, jak i usługę w chmurze, co znacznie rozszerza spektrum potencjalnych ofiar.

Splunk – narzędzie kluczowe dla bezpieczeństwa

Splunk to platforma służąca do analizy i monitorowania danych, szeroko stosowana przez zespoły SOC (Security Operations Center), administratorów IT oraz analityków bezpieczeństwa. Służy do gromadzenia i przetwarzania logów, wykrywania anomalii oraz reagowania na incydenty. Paradoksalnie, to właśnie narzędzie mające chronić infrastrukturę może stać się jej najsłabszym ogniwem. Luka w Splunku może pozwolić atakującemu na przejęcie kontroli nad systemem, a w konsekwencji – na dostęp do wszystkich danych, które platforma przetwarza. Dlatego tak ważne jest, aby nie zwlekać z aktualizacją.

Jakie zagrożenie niesie luka

Podatność CVE-2026-20253 umożliwia atak bez konieczności posiadania jakichkolwiek poświadczeń. Atakujący, który wyśle odpowiednio spreparowane żądanie do podatnego punktu końcowego usługi PostgreSQL, może tworzyć nowe pliki w dowolnym miejscu systemu plików lub skracać istniejące pliki. W praktyce może to prowadzić do nadpisania krytycznych plików konfiguracyjnych, wstrzyknięcia złośliwego kodu (np. webshella) lub wywołania odmowy usługi poprzez usunięcie ważnych danych. Choć CERT Polska nie informuje o aktywnych atakach wykorzystujących tę lukę, wysoki wskaźnik CVSS oraz łatwość potencjalnej eksploatacji oznaczają, że opracowanie exploita jest kwestią czasu.

Co powinien zrobić administrator

Rekomendacja CERT Polska jest jednoznaczna: należy niezwłocznie zaktualizować oprogramowanie do wersji pozbawionych podatności. Dla Splunk Enterprise bezpieczne są wersje 10.4.0, 10.2.4, 10.0.7 lub nowsze. W przypadku Splunk Cloud Platform poprawki zostały wdrożone w wersjach 10.4.2604.3 oraz 10.2.2510.14. Producent, jak podaje CERT Polska, aktywnie monitoruje i wdraża poprawki dla platformy chmurowej, ale administratorzy powinni samodzielnie zweryfikować, czy ich instancja została zaktualizowana.

Przed przystąpieniem do aktualizacji warto wykonać kopię zapasową konfiguracji i danych Splunka. Należy także sprawdzić, czy żaden z systemów nie został już naruszony. W przypadku braku możliwości natychmiastowej aktualizacji, jako środek tymczasowy można rozważyć ograniczenie dostępu do interfejsu Splunka tylko do zaufanych adresów IP za pomocą zapory sieciowej. Nie jest to jednak rozwiązanie długoterminowe – jedynym pewnym sposobem ochrony jest wgranie poprawek.

Szerszy kontekst: cel w narzędziach bezpieczeństwa

Ataki na oprogramowanie służące do ochrony infrastruktury to rosnący trend. Podobnie jak w przypadku krytycznej luki w Veeam Backup & Replication (CVE-2026-44963), która umożliwia zdalne wykonanie kodu na serwerach kopii zapasowych, podatność w Splunku pokazuje, że cyberprzestępcy celują w narzędzia mające priorytetowy dostęp do danych w organizacji. Dla Splunka skala zagrożenia jest tym większa, że platforma jest często używana do centralnego logowania, a jej przejęcie daje atakującym wgląd w całą sieć firmową.

Co dalej

CERT Polska regularnie publikuje ostrzeżenia o krytycznych podatnościach. Warto śledzić te komunikaty oraz konfigurować automatyczne powiadomienia o nowych wersjach używanych produktów. W przypadku Splunka administratorzy powinni jak najszybciej zainstalować poprawki i monitorować system pod kątem nietypowej aktywności. Dbanie o aktualność oprogramowania to podstawowy, ale wciąż najskuteczniejszy sposób na minimalizację ryzyka.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR