{"id":1185,"date":"2026-06-13T14:03:59","date_gmt":"2026-06-13T14:03:59","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/13\/una-falla-critica-de-splunk-enterprise-permite-a-los-atacantes-ejecutar-codigo-sin-autenticacion-cyberdefensa-mx\/"},"modified":"2026-06-13T14:03:59","modified_gmt":"2026-06-13T14:03:59","slug":"una-falla-critica-de-splunk-enterprise-permite-a-los-atacantes-ejecutar-codigo-sin-autenticacion-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/13\/una-falla-critica-de-splunk-enterprise-permite-a-los-atacantes-ejecutar-codigo-sin-autenticacion-cyberdefensa-mx\/","title":{"rendered":"Una falla cr\u00edtica de Splunk Enterprise permite a los atacantes ejecutar c\u00f3digo sin autenticaci\u00f3n \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Splunk ha publicado actualizaciones de seguridad para abordar una falla de seguridad cr\u00edtica en Splunk Enterprise que podr\u00eda explotarse para realizar operaciones de archivos no autenticados e incluso la ejecuci\u00f3n remota de c\u00f3digo.<\/p>\n<p>La vulnerabilidad, rastreada como <b>CVE-2026-20253<\/b>tiene una calificaci\u00f3n de 9,8 en el sistema de puntuaci\u00f3n CVSS.<\/p>\n<p>\u00abEn las versiones de Splunk Enterprise inferiores a 10.2.4 y 10.0.7, un usuario no autenticado podr\u00eda crear o truncar archivos arbitrarios a trav\u00e9s de un punto final de servicio secundario de PostgreSQL\u00bb, Splunk <a href=\"https:\/\/advisory.splunk.com\/advisories\/SVD-2026-0603\">dicho<\/a> en una alerta esta semana.<\/p>\n<p>\u00abLa vulnerabilidad existe porque el punto final del servicio complementario PostgreSQL carece de controles de autenticaci\u00f3n, lo que permite que cualquier usuario accesible en la red invoque operaciones de archivos sin credenciales\u00bb.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>El problema se ha solucionado en las siguientes versiones:<\/p>\n<ul>\n<li>Splunk Enterprise 10.0.0 a 10.0.6: corregido en 10.0.7<\/li>\n<li>Splunk Enterprise 10.2.0 a 10.2.3: corregido en 10.2.4<\/li>\n<li>Splunk Enterprise 10.4: no afectado<\/li>\n<\/ul>\n<p>Splunk, que es parte de Cisco, dijo que Splunk Cloud no se ve afectado por la vulnerabilidad ya que los sidecars de Postgres no se utilizan en el producto.<\/p>\n<h3>De qu\u00e9 se trata el defecto<\/h3>\n<p>El viernes, mira Tower Labs <a href=\"https:\/\/labs.watchtowr.com\/why-use-app-level-auth-when-every-database-has-auth-splunk-enterprise-cve-2026-20253-pre-auth-rce\/\">liberado<\/a> detalles t\u00e9cnicos adicionales de CVE-2026-20253, que indican que podr\u00eda explotarse para lograr la ejecuci\u00f3n remota de c\u00f3digo previamente autenticado en sistemas susceptibles a trav\u00e9s de los puntos finales \u00ab\/v1\/postgres\/recovery\/backup\u00bb y \u00ab\/v1\/postgres\/recovery\/restore\u00bb.<\/p>\n<p>La cadena de ataque funciona de la siguiente manera:<\/p>\n<ul>\n<li>Con\u00e9ctese a una base de datos controlada por un atacante y descargue su contenido en un archivo arbitrario usando el punto final \/backup<\/li>\n<li>Cargue el volcado de la base de datos controlada por el atacante en la instancia local de PostgreSQL utilizando el punto final \/restore incluyendo un argumento \u00abpassfile\u00bb que especifique la ruta a un \u00ab<a href=\"https:\/\/www.postgresql.org\/docs\/current\/libpq-pgpass.html\">.pgpass<\/a>\u00abarchivo (\u00ab\/opt\/splunk\/var\/packages\/data\/postgres\/.pgpass\u00bb) que contiene la contrase\u00f1a para el usuario \u00abpostgres_admin\u00bb<\/li>\n<li>Las consultas SQL definidas en el volcado de la base de datos ser\u00e1n ejecutadas por la instancia PostgreSQL de Splunk<\/li>\n<\/ul>\n<p>Un atacante podr\u00eda convertir esta debilidad en un arma para <a href=\"https:\/\/www.postgresql.org\/docs\/current\/sql-createfunction.html\">definir una nueva funci\u00f3n<\/a> que usa <a href=\"https:\/\/www.postgresql.org\/docs\/current\/lo-funcs.html\">lo_exportar<\/a> \u2013 una funci\u00f3n utilizada para extraer un BLOB de la base de datos y guardarlo como un archivo en el sistema de archivos \u2013 para escribir contenido controlado por el atacante en un archivo, tras lo cual la funci\u00f3n se ejecuta durante el proceso de restauraci\u00f3n.<\/p>\n<p>\u00abEn este punto, podemos autenticarnos, restaurar el SQL controlado por el atacante e interactuar con la base de datos local\u00bb, dijeron los investigadores de seguridad Piotr Bazydlo y Yordan Ganchev. \u00abUna vez que pudimos restaurar el SQL controlado por el atacante en la instancia local de PostgreSQL, r\u00e1pidamente armamos una plantilla de volcado de base de datos que nos proporcion\u00f3 una escritura de archivo controlada\u00bb.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/vpn-threat-report-m\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhFlTC7RrRZGiFAgASS0noWSL0qsQGFVp8-Hvuw9yp3X3VKRuTcb5SsPX09wJzrdIM6pu1_5lS4EeZp7Sx4iYBpNJkrGnpr08yyaS1HQ5_5TxaCsP6O0OtHNuOkesn6CbNjao1GPulCJk-uljYMSfMZfBYNrngpe669t7jlRn1FqiEnXhsFD1WVkpaYIVgh\/s728-e100\/ai-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Armado con una primitiva de escritura de archivos arbitraria en el sistema de archivos Splunk, un atacante podr\u00eda escalar a\u00fan m\u00e1s a la ejecuci\u00f3n remota de c\u00f3digo sobrescribiendo un script de Python que Splunk ejecuta con frecuencia (por ejemplo, \u00ab\/opt\/splunk\/etc\/apps\/splunk_secure_gateway\/bin\/ssg_enable_modular_input.py\u00bb) para incluir la carga maliciosa.<\/p>\n<p>La secuencia completa de acciones se encuentra a continuaci\u00f3n:<\/p>\n<ul>\n<li>Cree una base de datos y config\u00farela de modo que un usuario pueda autenticarse sin contrase\u00f1a y otorgarle permisos suficientes para invocar funciones como lo_export.<\/li>\n<li>Utilice el punto final \/backup para colocar un volcado de la base de datos remota en el sistema de archivos Splunk<\/li>\n<li>Utilice el punto final \/restore para cargar el volcado de la base de datos malicioso, desencadenar la ejecuci\u00f3n de la funci\u00f3n maliciosa durante el proceso de restauraci\u00f3n y escribir un script Python controlado por el atacante en el sistema de archivos Splunk.<\/li>\n<\/ul>\n<p>Aunque no hay evidencia de que la falla haya sido explotada en la naturaleza, la disponibilidad de los detalles espec\u00edficos de la vulnerabilidad puede ser suficiente para impulsar a los actores de amenazas a desencadenar intentos oportunistas. Es esencial que los usuarios act\u00faen r\u00e1pidamente para aplicar las correcciones y mantenerse protegidos.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Splunk ha publicado actualizaciones de seguridad para abordar una falla de seguridad cr\u00edtica en Splunk Enterprise que podr\u00eda explotarse para realizar operaciones de archivos no autenticados e incluso la ejecuci\u00f3n remota de c\u00f3digo. La vulnerabilidad, rastreada como CVE-2026-20253tiene una calificaci\u00f3n de 9,8 en el sistema de puntuaci\u00f3n CVSS. \u00abEn las versiones de Splunk Enterprise inferiores [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":752,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[151,370,376,611,24,2695,3101,263,52,265,716,3100,132],"class_list":["post-1185","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-atacantes","tag-autenticacion","tag-codigo","tag-critica","tag-cyberdefensa-mx","tag-ejecutar","tag-enterprise","tag-falla","tag-los","tag-permite","tag-sin","tag-splunk","tag-una"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1185","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1185"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1185\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/752"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1185"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1185"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1185"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}