Pomoc zdalna
alerty bezpieczeństwa

CVE-2026-20253: luka w Splunk Enterprise działa bez logowania i jest już wykorzystywana w atakach

CISA wpisała lukę CVE-2026-20253 w Splunk Enterprise do katalogu podatności wykorzystywanych w atakach. System nie sprawdza tożsamości przy jednej z funkcji, więc atakujący może tworzyć i niszczyć pliki. Z tekstu dowiesz się, co to znaczy dla firmy i jakie kroki podjąć najpierw.

  • Paweł Niedźwiecki
Paweł Niedźwiecki
20 sierpnia 2026 5 min czytania
Widok na Security Operation Center i jego pracownika, który siedzi przez kilkoma ekranami z widokiem na wykresy i parametry

18 czerwca 2026 roku amerykańska agencja CISA wpisała podatność CVE-2026-20253 do katalogu znanych wykorzystywanych luk. Luka dotyczy oprogramowania Splunk Enterprise: system nie sprawdza tożsamości przy jednej z istotnych funkcji, więc atakujący może z niej skorzystać bez logowania. Z tego tekstu dowiesz się, co dokładnie luka psuje, dlaczego obecność w katalogu CISA oznacza trwające ataki, a nie teoretyczne ryzyko, i jakie działania warto zlecić zespołowi IT.

Fakty o CVE-2026-20253

Według komunikatu CISA z 18 czerwca 2026 roku CVE-2026-20253 to błąd braku uwierzytelniania funkcji krytycznej w Splunk Enterprise. Według biuletynu producenta SVD-2026-0603 z 12 czerwca 2026 podatny jest komponent zwany sidecarem Postgres, a skutkiem ataku jest możliwość tworzenia plików oraz obcinania tych, które już istnieją. Obcięcie pliku pozbawia go treści: plik nadal jest na dysku, ale jest pusty.

Element

Szczegóły

Identyfikator

CVE-2026-20253

Produkt

Splunk Enterprise

Typ podatności

Brak uwierzytelniania funkcji krytycznej (według CISA)

Podatny komponent

Sidecar Postgres (według biuletynu producenta)

Skutek ataku

Tworzenie plików i obcinanie istniejących plików (według biuletynu producenta)

Ocena producenta

9,8 na 10 w skali CVSS

Wersje z poprawką

10.2.4 i 10.0.7, pełna lista w biuletynie SVD-2026-0603

Wpis do katalogu KEV

18 czerwca 2026

Splunk Cloud Platform

Według producenta nieobjęta, bo nie korzysta z sidecarów Postgres

Ostatni wiersz wymaga doprecyzowania. Część zewnętrznych baz podatności wciąż wymienia Splunk Cloud Platform jako produkt dotknięty luką. Producent sprostował tę informację w biuletynie z 12 czerwca 2026: usługa chmurowa nie używa podatnego komponentu. Jeżeli skaner bezpieczeństwa zgłasza problem w Splunk Cloud, wynik warto skonfrontować z oficjalnym biuletynem, zanim firma poświęci na niego czas zespołu.

Jak działa luka: wyjaśnienie bez żargonu

Wyobraź sobie biuro, w którym recepcja sprawdza każdego gościa, ale drzwi serwisowe od klatki schodowej otwierają się po zwykłym pociągnięciu klamki. Nikt nie pyta o przepustkę, bo nikt nie pomyślał, że te drzwi trzeba pilnować. Tak działa brak uwierzytelniania: funkcja działa, a system nie sprawdza, kto z niej korzysta.

Uwierzytelnianie to ustalenie tożsamości: system weryfikuje, że użytkownik lub program jest tym, za kogo się podaje. Sidecar to z kolei pomocniczy składnik, który działa obok głównej aplikacji i obsługuje wybrane zadanie, w tym przypadku bazę danych Postgres.

Przez takie „otwarte drzwi" atakujący może zrobić dwie rzeczy. Pierwsza to tworzenie plików, czyli umieszczanie w systemie własnej zawartości. Druga to obcinanie plików, czyli niszczenie treści tych, które firma już ma. W praktyce oznacza to ryzyko manipulacji danymi oraz ich utraty.

Scenariusz

Normalne działanie

Działanie z luką

Wywołanie funkcji

System sprawdza tożsamość

System nie pyta, kto wywołuje funkcję

Pliki w systemie

Zmieniają je uprawnieni użytkownicy

Osoba spoza firmy może je tworzyć i opróżniać

Kontrola nad danymi

Pozostaje w firmie

Atakujący może niszczyć zawartość plików

Znaczenie wpisu do katalogu CISA

Katalog KEV (Known Exploited Vulnerabilities) to nie wykaz wszystkich odkrytych luk, tylko rejestr podatności wykorzystywanych w rzeczywistych atakach. Wpis z 18 czerwca 2026 oznacza, że CVE-2026-20253 nie jest zagrożeniem hipotetycznym. Według CISA ta klasa podatności to częsty wektor ataku dla złośliwych podmiotów i źródło istotnego ryzyka dla administracji federalnej. Rekord w katalogu odsyła do trzech dokumentów: biuletynu Splunka, rekordu NVD oraz dyrektywy BOD 26-04.

Dyrektywa BOD 26-04 dotyczy bezpośrednio administracji USA, ale pokazuje kierunek, w którym podążają regulatorzy. Według tekstu opublikowanego przez CISA dokument „Prioritizing Security Updates Based on Risk" z 10 czerwca 2026 to wiążąca dyrektywa operacyjna, czyli obowiązkowe polecenie dla federalnych departamentów i agencji władzy wykonawczej. Według komunikatu FedRAMP ustala ona kolejność łatania według czterech kryteriów: ekspozycji systemu w sieci publicznej, obecności podatności w katalogu KEV, możliwości zautomatyzowania ataku oraz skutku technicznego. CVE-2026-20253 trafia wprost w jedno z tych kryteriów, bo figuruje w KEV.

Dyrektywa uchyla wcześniejsze regulacje z tego obszaru: BOD 19-02 z 29 kwietnia 2019 oraz BOD 22-01 z 3 listopada 2021. Według CISA terminy remediacji zapisane w tabeli dyrektywy będą przechodzić formalny, oparty na danych przegląd raz w roku budżetowym. Według komunikatu FedRAMP uczestnicy tego programu muszą obowiązkowo przyjąć nowe reguły wykrywania i raportowania podatności do 7 grudnia 2026, w celu dostosowania do BOD 26-04.

Data

Wydarzenie

10 czerwca 2026

CISA wydaje dyrektywę BOD 26-04

12 czerwca 2026

Biuletyn Splunka SVD-2026-0603: Splunk Cloud nie korzysta z sidecarów Postgres

16 czerwca 2026

FedRAMP publikuje komunikat o dostosowaniu programu do BOD 26-04

18 czerwca 2026

CISA wpisuje CVE-2026-20253 do katalogu KEV

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Skutki dla firmy

Skala szkody zależy od tego, jakie pliki atakujący obetnie lub utworzy. Obcięcie pliku z danymi oznacza ich utratę, a odzyskanie zależy od stanu kopii zapasowych. Plik utworzony przez obcy podmiot to zawartość, której firma nie kontroluje i której pochodzenia nie zna. Do tego dochodzi postępowanie wyjaśniające: zanim zespół ustali zakres naruszenia, system może wymagać wyłączenia albo odseparowania od reszty sieci.

Obszar

Możliwy skutek

Od czego zależy rozmiar straty

Dane

Utrata treści plików

Jakość i aktualność kopii zapasowych

Integralność

Obce pliki w systemie

Szybkość wykrycia naruszenia

Ciągłość pracy

Przestój na czas analizy

Czas ustalenia zakresu ataku

Zaufanie

Pytania klientów i partnerów

To, jakie dane przechowuje system

Dwóch rzeczy nie da się dziś napisać uczciwie. Nie ma potwierdzonych informacji o sprawcach: żadnej nazwanej grupy ani kampanii ransomware nie powiązano z tą luką w wiarygodnych źródłach. Nie ma też danych o skali: liczba zaatakowanych organizacji oraz liczba podatnych, publicznie dostępnych instalacji nie są znane. Ostatnie potwierdzone komunikaty w tej sprawie pochodzą z czerwca 2026.

Zalecane działania

Działania poniżej są uporządkowane od najpilniejszych. Dotyczą każdej organizacji, która używa Splunk Enterprise, niezależnie od siedziby, ponieważ katalog CISA dokumentuje faktyczne ataki, a dyrektywa BOD 26-04 wiąże wyłącznie agencje federalne USA.

Priorytet

Działanie

Termin

Kto odpowiada

1

Ustalić, czy firma używa Splunk Enterprise i w jakiej wersji

Dziś

Zespół IT

2

Zaktualizować instalacje do wersji z poprawką (10.2.4 lub 10.0.7, pełna lista w SVD-2026-0603)

Jak najszybciej

Zespół IT

3

Do czasu aktualizacji ograniczyć dostęp sieciowy do serwera Splunk do niezbędnego minimum

Dziś

Administrator sieci

4

Sprawdzić systemy pod kątem śladów naruszenia: pustych plików albo nowych, niewyjaśnionych plików

Po aktualizacji

Zespół IT

5

Zweryfikować z biuletynem producenta zgłoszenia skanerów dotyczące Splunk Cloud

Przy okazji

Zespół IT

Punkt trzeci wynika wprost z natury luki. Skoro system nie sprawdza tożsamości wywołującego, jedyną przeszkodą dla atakującego jest brak sieciowego dostępu do funkcji. Ograniczenie grona adresów, które mogą połączyć się z serwerem, zmniejsza powierzchnię ataku jeszcze przed instalacją poprawki. Nie ma natomiast potwierdzonych danych o tym, ile czasu zajmuje aktualizacja ani ile kosztuje, więc plan prac i ewentualnego przestoju trzeba ustalić na podstawie dokumentacji producenta.

Pytania do zespołu IT

Pytanie

Dlaczego warto je zadać

Czy firma używa Splunk Enterprise i w jakiej wersji?

Bez spisu instalacji nie da się ocenić ekspozycji

Czy używane wersje są objęte poprawką z biuletynu SVD-2026-0603?

Biuletyn zawiera pełną listę wersji z łatką

Które adresy w sieci mogą połączyć się z serwerem Splunk?

Luka nie wymaga logowania, więc dostęp sieciowy to główna linia obrony

Kiedy ostatnio testowano odtwarzanie danych z kopii zapasowej?

Obcięcie plików niszczy dane, kopia to plan B

Czy sprawdzono systemy pod kątem śladów ataku sprzed aktualizacji?

Wpis do KEV oznacza, że ataki już się działy

Wniosek dla kierownictwa sprowadza się do jednej decyzji: firma zna wersję swojego Splunka i termin jego aktualizacji albo zakłada, że instalacja jest podatna. Wpis na liście CISA pokazuje, że atakujący sprawdzają drugi wariant.

Czytaj dalej

Powiązane artykuły

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek bloga.

Masz to samo u siebie?

Możemy się tym zająć

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.