Softwarebedrijf Splunk waarschuwt voor actief misbruik van een kritieke kwetsbaarheid in Splunk Enterprise. Deze kwetsbaarheid, bekend als CVE-2026-20253, maakt het mogelijk voor een ongeauthenticeerde aanvaller om code uit te voeren op het platform.
Splunk bracht op 10 juni beveiligingsupdates uit om het lek te dichten. Op 18 juni meldde het bedrijf dat de kwetsbaarheid inmiddels wordt geëxploiteerd in aanvallen, al zijn er geen details over de aard of omvang van deze aanvallen vrijgegeven. Splunk Enterprise is een platform dat grote hoeveelheden data uit IT-omgevingen indexeert en analyseert, waaronder logs, telemetrie en events van servers, applicaties en netwerkapparatuur. Dit stelt organisaties in staat om via dashboards beveiligingsproblemen te onderzoeken en waarschuwingen te ontvangen.
De kwetsbaarheid stelt een aanvaller in staat om zonder authenticatie willekeurige bestanden aan te maken en te verwijderen. Zo kan een malafide database worden geplaatst op het bestandssysteem van de Splunk-server, die vervolgens door Splunk kan worden geladen. Hierdoor kan een shell op het systeem worden verkregen. Cybersecuritybedrijf watchTowr toonde dit onlangs aan met een proof-of-concept en technische analyse.
Het Splunk Product Security Incident Response Team (PSIRT) bevestigt het actieve misbruik van de kwetsbaarheid en roept klanten op om de updates zo snel mogelijk te installeren. Ook het Amerikaanse cyberagentschap CISA meldt het misbruik en heeft Amerikaanse overheidsinstanties opgedragen de kwetsbaarheid binnen drie dagen te patchen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *