هشدار درباره آسیبپذیری CVE-2026-20253 در Splunk
مهاجمان در حال سوءاستفاده از آسیبپذیری CVE-2026-20253 در نرمافزار Splunk Enterprise هستند؛ نقصی که امکان حمله بدون احراز هویت به سامانههای آسیبپذیر را فراهم میکند.
این نقص نسخههای 10.2.0 تا 10.2.3 و 10.0.0 تا 10.0.6 را تحت تأثیر قرار میدهد.
مهاجمان میتوانند بدون احراز هویت از این آسیبپذیری سوءاستفاده کنند. آنها از طریق شبکه به سرویس آسیبپذیر دسترسی پیدا میکنند و عملیات مختلفی روی فایلهای سیستم انجام میدهند.
ریشه آسیبپذیری کجاست؟
این نقص در سرویس PostgreSQL Sidecar قرار دارد. توسعهدهندگان Splunk در یکی از نقاط پایانی این سرویس کنترلهای احراز هویت را پیادهسازی نکردهاند. همین موضوع راه را برای سوءاستفاده مهاجمان باز کرده است.
در نتیجه، هر کاربری که به این سرویس دسترسی شبکه داشته باشد، میتواند بدون ارائه نام کاربری یا رمز عبور، عملیات مرتبط با فایلها را اجرا کند.
احتمال اجرای کد از راه دور
اهمیت CVE-2026-20253 به ایجاد یا حذف فایل محدود نمیشود. پژوهشگران امنیتی شرکت واچتاور (WatchTowr) اعلام کردهاند که مهاجمان میتوانند این ضعف را به اجرای کد از راه دور (RCE) تبدیل کنند.
این شرکت جزئیات فنی آسیبپذیری و کد اثبات مفهوم (PoC) آن را نیز منتشر کرده است. انتشار عمومی چنین اطلاعاتی معمولاً سرعت توسعه اکسپلویتها را افزایش میدهد و ریسک حملات را بیشتر میکند.
سوءاستفاده مهاجمان تأیید شد
Splunk اعلام کرده است که مهاجمان در موارد محدودی از این آسیبپذیری سوءاستفاده کردهاند. به همین دلیل این شرکت از مشتریان خود خواسته است هرچه سریعتر نسخههای آسیبپذیر را بهروزرسانی کنند.
همچنین نهادهای امنیت سایبری از جمله CISA این نقص را در فهرست آسیبپذیریهای مورد سوءاستفاده فعال قرار دادهاند.
بیش از 1400 نمونه در اینترنت
دادههای Shadowserver نشان میدهد بیش از 1400 نمونه Splunk بهطور مستقیم در اینترنت در دسترس قرار دارند. هنوز مشخص نیست چه تعداد از این سامانهها در برابر CVE-2026-20253 آسیبپذیر هستند.
با این حال، تعداد بالای سامانههای در معرض اینترنت میتواند فرصت مناسبی برای مهاجمان فراهم کند.
راهکارهای مقابله
راهبران Splunk Enterprise باید هرچه سریعتر وضعیت سامانههای خود را بررسی کنند و وصلههای امنیتی را نصب کنند.
Splunk همچنین غیرفعالسازی سرویس PostgreSQL Sidecar را بهعنوان راهکاری موقت پیشنهاد میدهد. البته این اقدام ممکن است برخی قابلیتها مانند Edge Processor، OpAmp و خطوط پردازش داده مبتنی بر SPL2 را مختل کند.
جمعبندی
آسیبپذیری CVE-2026-20253 یکی از مهمترین تهدیدهای امنیتی اخیر برای کاربران Splunk Enterprise محسوب میشود. امکان سوءاستفاده بدون احراز هویت، خطر اجرای کد از راه دور و مشاهده حملات واقعی، اهمیت این نقص را دوچندان کرده است. سازمانها باید فرآیند بهروزرسانی و مدیریت وصلهها را در اولویت قرار دهند.