Zero-Day
СИСА запретило использование уязвимости в программе Splunk Enterprise до воскресенья.
Агентство по cybersecurity США (CISA) призывает федеральные органы государственного управления защищать свои системы до воскресенья против критической уязвимости Splunk Enterprise, которую эксплуатуют атаки. Этот буг в треке CVE-2026-20253 затрагивает систему Splunk Enterprise.
BleepingComputer··3 мин чтения
Агентство по cybersecurity Сหรенного States (CISA) предупредило федеральные агентства о необходимости обеспечить безопасность своих систем до воскресенья, чтобы защититься от критической уязвимости Splunk Enterprise, которую эксплуатуют атаки. Эта уязвимость, обозначенная как CVE-2026-20253 , затрагивает Splunk Enterprise (версии 10.2.0 - 10.2.3 и 10.0.0 - 10.0.6) и позволяет безprivILEГИРОВАННЫХ атакующим users создавать или обрезать случайные файлы на уязвимых устройствах посредством конечного точки PostgreSQL sidecar service endpoint. "Вulnerabilitет существует потому, что конечная точка PostgreSQL sidecar service endpoint не имеет контроля над autентификацией, позволяя любому сетевому reachable user invokes file operations без креденциалов", said Splunk security team в обзоре безопасности, опубликованном неделю назад. 12 июня, дней после выпуска Splunk security patches, WatchTowr опубликовал технический обзор, поделився доказательствами proof-of-concept exploit code , и предупредил, что уязвимость может быть использована для атак remote code execution . В среду, 18 июня, Splunk обновил свой обзор, призывая клиентов patch их системы как можно скорее из-за доказательств эксплуатации в-the-w В июне 2026 года команду по защите безопасности продуктов Splunk (PSIRT) стало известно о ограниченном эксплуатации этой уязвимости. Splunk strongly recommends, что клиенты обновились на фиксированную версию программного обеспечения для устранения этой уязвимости, - говорится. Группа Shadowserver, наблюдательница за интернет-безопасностью, отслеживает более 1 400 интернет-открытых инстансов Splunk , большинство из них из Северной Америки (952) и Европы (223). Однако нет информации о том, сколько из них подвергнуты атакам, направленным на уязвимость CVE-2026-20253. Инстансы Splunk, обнаженные в сети (Shadowserver) В четверг ЦИА подтвердила, что угрозы-now активно используют уязвимость CVE-2026-20253 в атаках и ordered Federal Civilian Executive Branch (FCEB) agencies to patch their Splunk instances by Sunday, as mandated by Binding Operational Directive (BOD) 26-04. Issued last week , CISA's BOD 26-04 requires U.S. government agencies to prioritize patching based on each vulnerability's risk of exploitation. "Это тип уязвимости часто используется в качестве вектора атак для злонадежных cyber attacks". Федеральное предприятие и подвергается значительному риску из-за кибербезопасности, заявил агентство по кибербезопасности yesterday. "Бенефициары ответственны за оценку каждого актива в отношении его онлайн-экспозиции и обеспечения соблюдения указа BOD 26-04 руководства по обновлению программного обеспечения". Splunk также поделился с admins, которые не могут немедленно обновить уязвимые системы, advying их отключать службу PostgreSQL на стороне, чтобы удалить площадь атаки. Однако он также предупредил, что отключение PostgreSQL будет нарушать Edge Processor, OpAmp или pipelines данных SPL2 на затронутых инстансах. Каждый слой необходимо проверять до того, как attackers будут действовать. Было зафиксировано 54% успешных атак и оповещено только 14%. Остальные проникают через вашу среду без видимого воздействия. В белом papere Picus показывает, как тестирование взлома и атаки проверяет правила SIEM и EDR, чтобы предотвратить утечку угроз. — Источник: BleepingComputer. Материал подготовлен редакцией CyberBlackmail.
