CISA insta a parchear vulnerabilidad crítica de Splunk Enterprise antes del domingo

La Agencia de Ciberseguridad e Infraestructura de Estados Unidos (CISA) ha instado a las agencias federales a asegurar sus sistemas antes del domingo frente a una vulnerabilidad crítica en Splunk Enterprise que está siendo explotada activamente en ataques.

Identificada como CVE-2026-20253, esta falla de seguridad afecta a Splunk Enterprise (versiones 10.2.0 a 10.2.3 y 10.0.0 a 10.0.6) y permite a atacantes remotos sin privilegios crear o truncar archivos arbitrarios en dispositivos vulnerables a través de un endpoint del servicio sidecar de PostgreSQL.

La vulnerabilidad existe porque el endpoint del servicio sidecar de PostgreSQL carece de controles de autenticación, lo que permite a cualquier usuario con acceso a la red invocar operaciones de archivos sin credenciales.

El 12 de junio, días después de que Splunk lanzara parches de seguridad, WatchTowr publicó un informe técnico, compartió código de prueba de concepto y advirtió que la falla podría ser utilizada para ataques de ejecución remota de código.

El miércoles 18 de junio, Splunk actualizó su aviso instando a los clientes a parchear sus sistemas lo antes posible ante evidencia de explotación en entornos reales. 'En junio de 2026, el Equipo de Respuesta a Incidentes de Seguridad de Productos Splunk (PSIRT) tuvo conocimiento de explotación limitada de esta vulnerabilidad. Splunk recomienda encarecidamente a los clientes que actualicen a una versión corregida para remediarla', señaló.

El grupo de vigilancia de seguridad en Internet Shadowserver ha detectado más de 1.400 instancias de Splunk expuestas en Internet, la mayoría en América del Norte (952) y Europa (223). Sin embargo, no se sabe cuántas de ellas son vulnerables a los ataques en curso que aprovechan CVE-2026-20253.

El jueves, CISA confirmó que los actores de amenazas están abusando activamente de la vulnerabilidad CVE-2026-20253 en ataques y ordenó a las agencias del Poder Ejecutivo Civil Federal (FCEB) parchear sus instancias de Splunk antes del domingo, según lo exige la Directiva Operativa Vinculante (BOD) 26-04. Emitida la semana pasada, la BOD 26-04 requiere que las agencias gubernamentales estadounidenses prioricen los parches en función del riesgo de explotación de cada vulnerabilidad.

Este tipo de vulnerabilidad es un vector de ataque frecuente para actores cibernéticos maliciosos y plantea riesgos significativos para la empresa federal. Las partes interesadas son responsables de evaluar la exposición de cada activo a Internet y garantizar el cumplimiento de las pautas de parcheo de BOD 26-04.

Splunk también compartió medidas de mitigación para los administradores que no puedan parchear sistemas vulnerables de inmediato, recomendando deshabilitar el servicio sidecar de PostgreSQL para eliminar la superficie de ataque. Sin embargo, advirtió que deshabilitar PostgreSQL interrumpiría los pipelines de datos de Edge Processor, OpAmp o SPL2 en las instancias afectadas.

image
image
Splunk instances exposed online
Splunk instances exposed online
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *