CVE-2026-20253 expose Splunk Enterprise 10.x à une exécution de code à distance sans authentification via le PostgreSQL Sidecar Service. Les instances AWS sont vulnérables par défaut. Patch disponible en versions 10.0.7 et 10.2.4.
En bref
- Splunk a divulgué le 10 juin 2026 CVE-2026-20253, une RCE pré-authentification dans Splunk Enterprise 10.x — CVSS 9.8
- Versions affectées : Splunk Enterprise 10.0.x < 10.0.7 et 10.2.x < 10.2.4, en particulier les instances AWS où le PostgreSQL Sidecar est actif par défaut
- Action requise : mise à jour immédiate vers 10.0.7 ou 10.2.4, ou désactivation du PostgreSQL Sidecar Service dans l'attente
Les faits
Le 10 juin 2026, Splunk a publié l'advisory SVD-2026-0403 révélant CVE-2026-20253, une vulnérabilité critique affectant Splunk Enterprise dans ses versions 10.x. Avec un score CVSS de 9.8, cette faille permet à un attaquant non authentifié disposant d'un simple accès réseau d'exécuter du code arbitraire sur le serveur cible. La vulnérabilité a été découverte et signalée de manière responsable par les chercheurs d'Orca Security.
La racine du problème se situe dans le PostgreSQL Sidecar Service, un composant introduit avec Splunk Enterprise version 10 pour gérer la base de données PostgreSQL interne. Ce service expose deux endpoints HTTP internes : /v1/postgres/recovery/backup et /v1/postgres/recovery/restore. Ces endpoints ne disposent d'aucun contrôle d'authentification et sont accessibles depuis l'application web principale de Splunk via un mécanisme de proxy transparent — n'importe quel client HTTP peut les atteindre sans identifiant.
La chaîne d'exploitation documentée par Orca Security fonctionne en deux étapes. Premièrement, l'attaquant utilise l'endpoint de backup pour écrire une base de données PostgreSQL malveillante sur le système de fichiers Splunk, sans aucun identifiant. Deuxièmement, il invoque l'endpoint de restore pour charger cette base et exécuter des commandes SQL arbitraires, permettant des écritures de fichiers dans des répertoires critiques du système — le tremplin vers l'exécution de code à distance complète.
L'exposition est particulièrement grave sur les déploiements AWS. Splunk Enterprise 10 y déploie le PostgreSQL Sidecar Service activé par défaut lors du provisionnement, rendant ces instances vulnérables dès leur mise en production. Les environnements on-premise peuvent être moins exposés si le composant n'a pas été explicitement activé, mais toute instance 10.x mérite une vérification immédiate.
Des analyses publiées le 13 juin 2026 par GBHackers et CybersecurityNews indiquent que des scripts d'exploitation circulaient déjà en privé au moment de la divulgation publique. La fenêtre entre divulgation privée et exploitation publique est généralement très courte pour les vulnérabilités pré-auth de ce niveau de criticité.
La nature de Splunk dans l'architecture de sécurité des organisations agrandit considérablement l'impact potentiel. Splunk est le SIEM qui agrège tous les logs, reçoit toutes les alertes EDR, stocke les données d'investigation numérique. Une compromission de Splunk expose potentiellement l'ensemble des données de journalisation de l'entreprise, offre à l'attaquant une visibilité complète sur l'infrastructure, et peut lui permettre d'effacer les traces de ses activités passées et futures.
C'est la définition même de l'attaquant en position dominante : compromettre le SIEM signifie compromettre l'outil de détection lui-même, permettant à l'intrus de surveiller les alertes SOC en temps réel, d'anticiper les réponses des équipes de sécurité, et d'ajuster ses mouvements latéraux avant d'être détecté. Dans les exercices de red team et les incidents réels documentés par Mandiant et CrowdStrike, la compromission du SIEM est systématiquement listée parmi les objectifs prioritaires des groupes APT.
Splunk a publié des versions corrigées le jour de la divulgation : 10.0.7 et 10.2.4 intègrent le patch, consistant à implémenter des contrôles d'authentification appropriés sur les endpoints du PostgreSQL Sidecar Service. Les versions 9.x et antérieures ne sont pas affectées. Splunk Cloud est géré directement par l'éditeur et a été patché sans intervention requise des clients.
Impact et exposition
Sont exposés tous les déploiements de Splunk Enterprise en versions 10.0.x antérieures à 10.0.7 et 10.2.x antérieures à 10.2.4. L'exploitation ne requiert aucune authentification préalable, aucun compte valide, aucune interaction utilisateur — la seule condition est un accès réseau au port web de Splunk (généralement 8000 ou 443). Dans de nombreuses organisations, Splunk est accessible depuis l'ensemble du réseau interne, voire depuis des zones DMZ. Un attaquant ayant pénétré le réseau via n'importe quel autre vecteur peut pivoter vers Splunk et obtenir un accès persistant à haute valeur en quelques secondes.
Recommandations
- Immédiat : Mettre à jour vers Splunk Enterprise 10.0.7 ou 10.2.4
- En attente du patch : désactiver le PostgreSQL Sidecar Service et bloquer les requêtes vers /v1/postgres/* au niveau du WAF
- Restreindre l'accès réseau au port web de Splunk aux seules IP légitimes (SOC, administrateurs)
- Auditer les logs d'accès web à la recherche de requêtes vers /v1/postgres/recovery/ depuis fin mai 2026
- Vérifier l'intégrité des fichiers du système Splunk pour détecter des fichiers créés anormalement
Alerte critique
CVSS 9.8 sur votre SIEM central : CVE-2026-20253 donne à n'importe quel attaquant réseau le contrôle complet de Splunk sans aucun identifiant. Des PoC circulent depuis le 13 juin 2026. Appliquez le patch en priorité absolue.
Comment vérifier rapidement si mon Splunk est vulnérable ?
Exécutez "splunk version" en ligne de commande ou consultez l'interface web sous Paramètres > À propos de Splunk. Si vous êtes en version 10.0.x inférieure à 10.0.7 ou en 10.2.x inférieure à 10.2.4, vous êtes exposé. Pour confirmer si le composant vulnérable est actif sous Linux : "systemctl status splunk-postgres-sidecar". Les versions 9.x et antérieures ne sont pas affectées.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
CVE-2026-3300 : RCE sans auth sur 4 000 sites WordPress via Everest Forms Pro
CVE-2026-3300 permet l'exécution de code PHP arbitraire sans authentification via la fonction eval() du plugin WordPress Everest Forms Pro. Plus de 29 300 tentatives d'exploitation bloquées depuis avril 2026. Patch disponible en version 1.9.13.
LangGraph : chaîne SQLi vers RCE sur agents IA auto-hébergés (CVE-2025-67644)
Check Point Research révèle une chaîne d'exploitation dans LangGraph combinant injection SQL (CVE-2025-67644) et désérialisation msgpack (CVE-2026-28277) pour une RCE complète sur les agents IA auto-hébergés. Mise à jour langgraph 1.0.10 requise.
Colorado AI Act : refonte et report au 1er janvier 2027
Le Colorado a profondément révisé sa loi pionnière sur l'IA : SB 26-189, signé le 14 mai 2026, repousse l'entrée en vigueur au 1er janvier 2027 et abandonne les obligations les plus contraignantes au profit d'une simple obligation de notification.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire