Multiple Splunk Enterprise Vulnerabilities pada Splunk Web dan splunkd [CVE-2026-20252, CVE-2026-20253, CVE-2026-20254 ...]
June 12, 2026
Deskripsi
1
| |
|
|
| |
Splunk merilis advisory pada 10 Juni 2026 untuk beberapa celah di Splunk Enterprise yang dapat memicu arbitrary file creation/truncation, SSRF, stored XSS, dan data exfiltration melalui classic dashboard; CVE yang disebut meliputi CVE-2026-20253, CVE-2026-20252, CVE-2026-20258, serta CVE-2026-20254 hingga CVE-2026-20257. (advisory.splunk.com)
CVE-2026-20253 adalah yang paling serius karena endpoint PostgreSQL sidecar service tanpa authentication memungkinkan user tanpa kredensial membuat atau memotong file arbitrer, yang berpotensi mengarah ke compromise penuh. (advisory.splunk.com)
Severity: High
|
|
| |
|
|
Metode Serangan
2
| |
|
|
| |
Eksploitasi dilakukan dengan mengakses PostgreSQL sidecar service endpoint yang tidak memiliki authentication control, memanfaatkan PDF export untuk SSRF ke host internal, serta menanam malicious JavaScript/CSS atau protocol-relative URL ke classic dashboard agar browser user berprivilege lebih tinggi mengeksekusi script atau mengirim data sensitif ke domain attacker. (advisory.splunk.com)
|
|
| |
|
|
Sistem Terdampak
3
| |
|
|
| |
Splunk Enterprise pada komponen Splunk Web/splunkd: 10.2.0–10.2.3, 10.0.0–10.0.6, 9.4.0–9.4.11, dan 9.3.0–9.3.12 untuk isu dashboard/SSRF/XSS; khusus CVE-2026-20253 pada splunkd berdampak pada versi di bawah 10.2.4 dan 10.0.7. Splunk Cloud Platform build sebelum 10.4.2604.3, 10.3.2512.11/12/13, 10.2.2510.14/15, 10.1.2507.22/23, dan 9.3.2411.132 juga terdampak sesuai CVE. (advisory.splunk.com)
|
|
| |
|
|
Mitigasi
4
| |
|
|
| |
- Upgrade Splunk Enterprise ke 10.4.0, 10.2.4, 10.0.7, 9.4.12, atau 9.3.13; untuk Splunk Cloud Platform pastikan instance sudah dipatch ke build fix terkait. (advisory.splunk.com)
- Nonaktifkan Splunk Web bila tidak diperlukan, dan pastikan dashboard_html_allow_embeddable_content=false agar permukaan serangan XSS berkurang. (advisory.splunk.com)
- Batasi hak create/edit dashboard hanya ke role tepercaya dan terapkan Dashboards Trusted Domains List secara ketat untuk mencegah pemuatan konten eksternal tak sah. (advisory.splunk.com)
|
|
| |
|
|
Referensi: ?
1. cybersecuritynews.com