18 czerwca 2026 roku amerykańska agencja CISA wpisała podatność CVE-2026-20253 do katalogu znanych wykorzystywanych luk. Luka dotyczy oprogramowania Splunk Enterprise: system nie sprawdza tożsamości przy jednej z istotnych funkcji, więc atakujący może z niej skorzystać bez logowania. Z tego tekstu dowiesz się, co dokładnie luka psuje, dlaczego obecność w katalogu CISA oznacza trwające ataki, a nie teoretyczne ryzyko, i jakie działania warto zlecić zespołowi IT.
Fakty o CVE-2026-20253
Według komunikatu CISA z 18 czerwca 2026 roku CVE-2026-20253 to błąd braku uwierzytelniania funkcji krytycznej w Splunk Enterprise. Według biuletynu producenta SVD-2026-0603 z 12 czerwca 2026 podatny jest komponent zwany sidecarem Postgres, a skutkiem ataku jest możliwość tworzenia plików oraz obcinania tych, które już istnieją. Obcięcie pliku pozbawia go treści: plik nadal jest na dysku, ale jest pusty.
Element | Szczegóły |
|---|
Identyfikator | CVE-2026-20253 |
Produkt | Splunk Enterprise |
Typ podatności | Brak uwierzytelniania funkcji krytycznej (według CISA) |
Podatny komponent | Sidecar Postgres (według biuletynu producenta) |
Skutek ataku | Tworzenie plików i obcinanie istniejących plików (według biuletynu producenta) |
Ocena producenta | 9,8 na 10 w skali CVSS |
Wersje z poprawką | 10.2.4 i 10.0.7, pełna lista w biuletynie SVD-2026-0603 |
Wpis do katalogu KEV | 18 czerwca 2026 |
Splunk Cloud Platform | Według producenta nieobjęta, bo nie korzysta z sidecarów Postgres |
Ostatni wiersz wymaga doprecyzowania. Część zewnętrznych baz podatności wciąż wymienia Splunk Cloud Platform jako produkt dotknięty luką. Producent sprostował tę informację w biuletynie z 12 czerwca 2026: usługa chmurowa nie używa podatnego komponentu. Jeżeli skaner bezpieczeństwa zgłasza problem w Splunk Cloud, wynik warto skonfrontować z oficjalnym biuletynem, zanim firma poświęci na niego czas zespołu.
Jak działa luka: wyjaśnienie bez żargonu
Wyobraź sobie biuro, w którym recepcja sprawdza każdego gościa, ale drzwi serwisowe od klatki schodowej otwierają się po zwykłym pociągnięciu klamki. Nikt nie pyta o przepustkę, bo nikt nie pomyślał, że te drzwi trzeba pilnować. Tak działa brak uwierzytelniania: funkcja działa, a system nie sprawdza, kto z niej korzysta.
Uwierzytelnianie to ustalenie tożsamości: system weryfikuje, że użytkownik lub program jest tym, za kogo się podaje. Sidecar to z kolei pomocniczy składnik, który działa obok głównej aplikacji i obsługuje wybrane zadanie, w tym przypadku bazę danych Postgres.
Przez takie „otwarte drzwi" atakujący może zrobić dwie rzeczy. Pierwsza to tworzenie plików, czyli umieszczanie w systemie własnej zawartości. Druga to obcinanie plików, czyli niszczenie treści tych, które firma już ma. W praktyce oznacza to ryzyko manipulacji danymi oraz ich utraty.
Scenariusz | Normalne działanie | Działanie z luką |
|---|
Wywołanie funkcji | System sprawdza tożsamość | System nie pyta, kto wywołuje funkcję |
Pliki w systemie | Zmieniają je uprawnieni użytkownicy | Osoba spoza firmy może je tworzyć i opróżniać |
Kontrola nad danymi | Pozostaje w firmie | Atakujący może niszczyć zawartość plików |
Znaczenie wpisu do katalogu CISA
Katalog KEV (Known Exploited Vulnerabilities) to nie wykaz wszystkich odkrytych luk, tylko rejestr podatności wykorzystywanych w rzeczywistych atakach. Wpis z 18 czerwca 2026 oznacza, że CVE-2026-20253 nie jest zagrożeniem hipotetycznym. Według CISA ta klasa podatności to częsty wektor ataku dla złośliwych podmiotów i źródło istotnego ryzyka dla administracji federalnej. Rekord w katalogu odsyła do trzech dokumentów: biuletynu Splunka, rekordu NVD oraz dyrektywy BOD 26-04.
Dyrektywa BOD 26-04 dotyczy bezpośrednio administracji USA, ale pokazuje kierunek, w którym podążają regulatorzy. Według tekstu opublikowanego przez CISA dokument „Prioritizing Security Updates Based on Risk" z 10 czerwca 2026 to wiążąca dyrektywa operacyjna, czyli obowiązkowe polecenie dla federalnych departamentów i agencji władzy wykonawczej. Według komunikatu FedRAMP ustala ona kolejność łatania według czterech kryteriów: ekspozycji systemu w sieci publicznej, obecności podatności w katalogu KEV, możliwości zautomatyzowania ataku oraz skutku technicznego. CVE-2026-20253 trafia wprost w jedno z tych kryteriów, bo figuruje w KEV.
Dyrektywa uchyla wcześniejsze regulacje z tego obszaru: BOD 19-02 z 29 kwietnia 2019 oraz BOD 22-01 z 3 listopada 2021. Według CISA terminy remediacji zapisane w tabeli dyrektywy będą przechodzić formalny, oparty na danych przegląd raz w roku budżetowym. Według komunikatu FedRAMP uczestnicy tego programu muszą obowiązkowo przyjąć nowe reguły wykrywania i raportowania podatności do 7 grudnia 2026, w celu dostosowania do BOD 26-04.
Data | Wydarzenie |
|---|
10 czerwca 2026 | CISA wydaje dyrektywę BOD 26-04 |
12 czerwca 2026 | Biuletyn Splunka SVD-2026-0603: Splunk Cloud nie korzysta z sidecarów Postgres |
16 czerwca 2026 | FedRAMP publikuje komunikat o dostosowaniu programu do BOD 26-04 |
18 czerwca 2026 | CISA wpisuje CVE-2026-20253 do katalogu KEV |
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?
Skutki dla firmy
Skala szkody zależy od tego, jakie pliki atakujący obetnie lub utworzy. Obcięcie pliku z danymi oznacza ich utratę, a odzyskanie zależy od stanu kopii zapasowych. Plik utworzony przez obcy podmiot to zawartość, której firma nie kontroluje i której pochodzenia nie zna. Do tego dochodzi postępowanie wyjaśniające: zanim zespół ustali zakres naruszenia, system może wymagać wyłączenia albo odseparowania od reszty sieci.
Obszar | Możliwy skutek | Od czego zależy rozmiar straty |
|---|
Dane | Utrata treści plików | Jakość i aktualność kopii zapasowych |
Integralność | Obce pliki w systemie | Szybkość wykrycia naruszenia |
Ciągłość pracy | Przestój na czas analizy | Czas ustalenia zakresu ataku |
Zaufanie | Pytania klientów i partnerów | To, jakie dane przechowuje system |
Dwóch rzeczy nie da się dziś napisać uczciwie. Nie ma potwierdzonych informacji o sprawcach: żadnej nazwanej grupy ani kampanii ransomware nie powiązano z tą luką w wiarygodnych źródłach. Nie ma też danych o skali: liczba zaatakowanych organizacji oraz liczba podatnych, publicznie dostępnych instalacji nie są znane. Ostatnie potwierdzone komunikaty w tej sprawie pochodzą z czerwca 2026.
Zalecane działania
Działania poniżej są uporządkowane od najpilniejszych. Dotyczą każdej organizacji, która używa Splunk Enterprise, niezależnie od siedziby, ponieważ katalog CISA dokumentuje faktyczne ataki, a dyrektywa BOD 26-04 wiąże wyłącznie agencje federalne USA.
Priorytet | Działanie | Termin | Kto odpowiada |
|---|
1 | Ustalić, czy firma używa Splunk Enterprise i w jakiej wersji | Dziś | Zespół IT |
2 | Zaktualizować instalacje do wersji z poprawką (10.2.4 lub 10.0.7, pełna lista w SVD-2026-0603) | Jak najszybciej | Zespół IT |
3 | Do czasu aktualizacji ograniczyć dostęp sieciowy do serwera Splunk do niezbędnego minimum | Dziś | Administrator sieci |
4 | Sprawdzić systemy pod kątem śladów naruszenia: pustych plików albo nowych, niewyjaśnionych plików | Po aktualizacji | Zespół IT |
5 | Zweryfikować z biuletynem producenta zgłoszenia skanerów dotyczące Splunk Cloud | Przy okazji | Zespół IT |
Punkt trzeci wynika wprost z natury luki. Skoro system nie sprawdza tożsamości wywołującego, jedyną przeszkodą dla atakującego jest brak sieciowego dostępu do funkcji. Ograniczenie grona adresów, które mogą połączyć się z serwerem, zmniejsza powierzchnię ataku jeszcze przed instalacją poprawki. Nie ma natomiast potwierdzonych danych o tym, ile czasu zajmuje aktualizacja ani ile kosztuje, więc plan prac i ewentualnego przestoju trzeba ustalić na podstawie dokumentacji producenta.
Pytania do zespołu IT
Pytanie | Dlaczego warto je zadać |
|---|
Czy firma używa Splunk Enterprise i w jakiej wersji? | Bez spisu instalacji nie da się ocenić ekspozycji |
Czy używane wersje są objęte poprawką z biuletynu SVD-2026-0603? | Biuletyn zawiera pełną listę wersji z łatką |
Które adresy w sieci mogą połączyć się z serwerem Splunk? | Luka nie wymaga logowania, więc dostęp sieciowy to główna linia obrony |
Kiedy ostatnio testowano odtwarzanie danych z kopii zapasowej? | Obcięcie plików niszczy dane, kopia to plan B |
Czy sprawdzono systemy pod kątem śladów ataku sprzed aktualizacji? | Wpis do KEV oznacza, że ataki już się działy |
Wniosek dla kierownictwa sprowadza się do jednej decyzji: firma zna wersję swojego Splunka i termin jego aktualizacji albo zakłada, że instalacja jest podatna. Wpis na liście CISA pokazuje, że atakujący sprawdzają drugi wariant.