Przejdź do treści
Luki i patche

Krytyczna podatność w Splunku. CERT Polska ostrzega przed atakami na serwery logów

CERT Polska informuje o podatności CVE-2026-20253 w Splunk Enterprise i Cloud Platform. Luka pozwala nieuwierzytelnionemu atakującemu na manipulację plikami. Administratorzy powinni niezwłocznie zaktualizować oprogramowanie.

3 min read
An abstract composition of a glowing red padlock suspended above a dark server rack, with tangled blue cables forming a web around the lock. A single beam of white light cuts through the cables, symbolizing a vulnerability being exposed.

Zespół CERT Polska opublikował ostrzeżenie o krytycznej podatności w produktach Splunk Enterprise oraz Splunk Cloud Platform. Luka oznaczona jako CVE-2026-20253 otrzymała maksymalną ocenę 9.8 w skali CVSS, co oznacza najwyższy poziom ryzyka. Problem dotyczy punktu końcowego usługi PostgreSQL, który nie zawiera prawidłowych mechanizmów potwierdzenia tożsamości. Dzięki temu nieuwierzytelniony atakujący może tworzyć lub skracać dowolne pliki na podatnym serwerze.

Które wersje Splunka są zagrożone?

Podatność występuje w konkretnych gałęziach produktu. Według komunikatu CERT Polska zagrożone są Splunk Enterprise w wersjach od 10.2.0 do 10.2.3 oraz od 10.0.0 do 10.0.6. W przypadku platformy chmurowej Splunk Cloud Platform luka dotyczy wydań poniżej 10.4.2604.3 oraz poniżej 10.2.2510.14.

Producenci oprogramowania do analizy logów i bezpieczeństwa często stają się celem ataków, ponieważ przechowują wrażliwe dane konfiguracyjne, hasła i informacje o zdarzeniach. Wykorzystanie podatności w Splunku może prowadzić do eskalacji uprawnień i przejęcia kontroli nad całym środowiskiem IT. Dlatego każda luka w tego typu systemach wymaga natychmiastowej reakcji.

Jak się zabezpieczyć? Aktualizacje i zalecenia

CERT Polska rekomenduje niezwłoczną aktualizację oprogramowania do wersji pozbawionych podatności. W przypadku Splunk Enterprise bezpieczne są wersje 10.4.0, 10.2.4 oraz 10.0.7 lub nowsze. Dla Splunk Cloud Platform należy zastosować aktualizacje do wersji 10.4.2604.3 lub 10.2.2510.14. Producent platformy chmurowej aktywnie monitoruje i wdraża poprawki, ale administratorzy powinni samodzielnie zweryfikować stan swoich instancji.

Oprócz aktualizacji warto podjąć dodatkowe kroki defensywne. Przede wszystkim należy ograniczyć dostęp do interfejsów administracyjnych Splunka tylko do zaufanych adresów IP. Wdrożenie mechanizmów uwierzytelniania wieloskładnikowego (MFA) dla kont z uprawnieniami administracyjnymi znacząco utrudnia potencjalny atak. Regularne przeglądanie logów dostępu do usługi PostgreSQL może pomóc w wykryciu prób nieautoryzowanego połączenia.

Co oznacza luka CVSS 9.8 dla organizacji?

Ocena 9.8 w skali CVSS oznacza, że podatność jest niezwykle łatwa do wykorzystania i nie wymaga od atakującego żadnych uprawnień ani interakcji z ofiarą. W praktyce oznacza to, że każdy serwer Splunka wystawiony do internetu bez odpowiedniego zabezpieczenia może stać się celem. Atakujący może tworzyć złośliwe pliki konfiguracyjne, nadpisywać istniejące dane lub blokować działanie usługi poprzez skracanie plików.

Warto podkreślić, że CERT Polska nie informuje o aktywnych atakach wykorzystujących tę podatność, jednak sama jej krytyczność i łatwość eksploatacji sprawiają, że należy działać prewencyjnie. W przeszłości podobne luki w systemach do zarządzania logami były wykorzystywane przez grupy ransomware do rozprzestrzeniania się w sieciach firmowych.

Administratorzy powinni również sprawdzić, czy w ich środowisku nie zostały wdrożone tymczasowe reguły detekcji. Warto skonfigurować monitoring pod kątem nietypowych żądań do punktu końcowego PostgreSQL, takich jak próby zapisu plików poza standardowymi lokalizacjami. Więcej informacji o podatności można znaleźć w komunikacie CERT Polska oraz w oficjalnym biuletynie producenta.

Podsumowując, luka CVE-2026-20253 w Splunku to poważne zagrożenie dla organizacji korzystających z tego narzędzia. Kluczowe jest niezwłoczne zastosowanie poprawek i wdrożenie dodatkowych zabezpieczeń. W przypadku platformy chmurowej warto upewnić się, że dostawca zastosował już odpowiednie łatki. Działania prewencyjne są w tym przypadku znacznie tańsze i mniej uciążliwe niż usuwanie skutków potencjalnego włamania.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR