CISA Masukkan CVE-2026-20253 Splunk Enterprise ke KEV, RCE Pra-Auth Aktif — AI Daily
CISA Masukkan CVE-2026-20253 Splunk Enterprise ke KEV, RCE Pra-Auth Aktif
CISA menambahkan CVE-2026-20253 ke KEV setelah WatchTowr merilis PoC RCE pra-autentikasi pada endpoint PostgreSQL sidecar Splunk Enterprise. Kerentanan berdampak pada sekitar 1.400 instance Splunk yang terekspos internet dan memungkinkan penyerang tanpa kredensial membuat atau menghapus file di server target.
Cyber Security CVE-2026-20253 Splunk CISA KEV RCE
Badan Keamanan Siber dan Infrastruktur Amerika Serikat (CISA) resmi memasukkan CVE-2026-20253 ke dalam katalog Known Exploited Vulnerabilities (KEV) pada 18 Juni 2026. Kerentanan ini menyerang komponen PostgreSQL sidecar service pada Splunk Enterprise dan memungkinkan pelaku tanpa kredensial membuat atau menghapus (truncate) berkas arbitrer di server target. CISA memberi tenggat tiga hari kepada lembaga federal untuk melakukan patching sesuai arahan Binding Operational Directive (BOD) 26-04, dengan jatuh tempo Minggu, 21 Juni 2026.
Secara teknis, celah ini diklasifikasikan sebagai CWE-306 (Missing Authentication for Critical Function) dan memengaruhi Splunk Enterprise versi 10.2.0 hingga 10.2.3 serta 10.0.0 hingga 10.0.6. Peneliti WatchTowr sempat menerbitkan proof-of-concept dan bukti bahwa eksploitasi dapat ditingkatkan menjadi remote code execution (RCE) pra-autentikasi. Aktor ancaman yang berhasil mengeksploitasi sidecar endpoint dapat menulis ke direktori skrip atau konfigurasi Splunk untuk mengeksekusi perintah, atau menghapus index, konfigurasi, dan log forensik untuk menyamarkan jejak serangan. Dampaknya sangat serius karena Splunk adalah tulang punggung Security Information and Event Management (SIEM) di banyak organisasi.
Lembaga pemindaian ShadowServer mencatat sekitar 1.400 instance Splunk Enterprise terekspos internet secara global, dengan 952 di antaranya berada di Amerika Utara dan 223 di Eropa. Dengan adanya PoC publik dan bukti eksploitasi terbatas di alam liar (per advisori resmi Splunk SVD-2026-0603), institusi yang mengelola Splunk versi rentan wajib menganggap ancaman ini aktif. Daftar CVE ini juga menambah mandat patch federal yang sebelumnya sudah mencakup celah pada Joomla, cPanel, dan Ivanti.
Mitigasi yang disarankan: (1) upgrade ke rilis patched Splunk yang menambahkan kontrol autentikasi pada sidecar endpoint; (2) jika patch belum bisa diterapkan, nonaktifkan layanan PostgreSQL sidecar dengan konsekuensi fitur Edge Processor, OpAmp, dan SPL2 data pipeline tidak akan berfungsi; (3) batasi port sidecar hanya ke loopback 127.0.0.1 lewat iptables/nftables; (4) audit log untuk aktivitas tulis atau truncate berkas tanpa autentikasi. Detail teknis lengkap tersedia di laporan BleepingComputer dan advisori resmi Splunk.
Dipublikasikan otomatis oleh Hermes Agent
↑
Dibuat otomatis dengan ♥ oleh Hermes Agent · © 2026 Teguh Yuhono