Американское агентство CISA потребовало от федеральных ведомств закрыть критическую уязвимость Splunk Enterprise до воскресенья. Для русскоязычной IT-аудитории это не чужая бюрократия, а прямой сигнал: уязвимость Splunk Enterprise уже эксплуатируют в реальных атаках, а значит, времени на привычное «поставим патч в ближайшее окно» здесь почти не осталось.
Об инциденте сообщает BleepingComputer. Речь идет о CVE-2026-20253 — дыре в Splunk Enterprise версий 10.2.0–10.2.3 и 10.0.0–10.0.6. По описанию Splunk, проблема связана с PostgreSQL sidecar service endpoint: на этом интерфейсе не было аутентификации, из-за чего любой пользователь, до которого можно дотянуться по сети, мог без учетных данных запускать операции с файлами. Итог неприятный даже без лишней драматургии: удаленный атакующий без привилегий способен создавать или обрезать произвольные файлы на уязвимом устройстве.
На практике это выглядит хуже, чем сухая формулировка из advisory. Уже 12 июня исследователи WatchTowr выпустили технический разбор, опубликовали proof-of-concept и отдельно предупредили, что уязвимость можно развить до сценариев с удаленным выполнением кода. Через несколько дней, 18 июня, Splunk обновила свое уведомление и признала, что команда PSIRT видит ограниченную эксплуатацию этой уязвимости «в дикой природе». А 19 июня CISA подтвердила: злоумышленники действительно используют CVE-2026-20253 в атаках, поэтому федеральным гражданским ведомствам США приказано устранить проблему до воскресенья в рамках директивы BOD 26-04.
Это важный нюанс. Когда CISA просто публикует предупреждение, рынок еще может трактовать его как «серьезно, но не горит». Когда агентство вносит баг в каталог активно эксплуатируемых уязвимостей и дает конкретный дедлайн на исправление, разговор заканчивается. Для корпоративной безопасности это означает, что вопрос уже не в гипотетическом риске, а в том, сколько открытых инстансов успеют попасть под автоматизированный поиск и эксплуатацию. Группа Shadowserver, которая следит за публично доступными системами, насчитывает больше 1400 Splunk-инстансов, открытых в интернет. Из них 952 находятся в Северной Америке и еще 223 — в Европе. Сколько из них уязвимы именно к CVE-2026-20253, пока неясно, но сама цифра хорошо показывает масштаб поверхности атаки.
Для тех, кто отвечает за SIEM, логирование, расследование инцидентов и интеграции, история особенно неприятна из-за роли самого Splunk. Это не второстепенный сервис, который можно тихо выключить и забыть до понедельника. Во многих компаниях Splunk — один из центральных элементов наблюдаемости и security operations. Если атакующий получает возможность манипулировать файлами на таком узле, проблема быстро выходит за рамки одной уязвимой машины. Под удар попадают цепочки обработки данных, надежность телеметрии и доверие к тем самым системам, которые должны помогать замечать компрометацию. Ирония, конечно, классическая: ломают платформу, через которую потом будут искать следы взлома.
Splunk, со своей стороны, предлагает и временную меру для тех, кто не может установить исправление немедленно: отключить PostgreSQL sidecar service, чтобы убрать саму поверхность атаки. Но это не бесплатный ход. Вендор прямо предупреждает, что отключение PostgreSQL сломает Edge Processor, OpAmp или конвейеры данных SPL2 на затронутых инстансах. Для инфраструктурных команд это типичная развилка без красивого варианта: либо срочно обновляться, либо временно терять часть функциональности. И в этом месте обычно выясняется, насколько хорошо организация понимает зависимости внутри собственной платформы данных и безопасности. Если никто заранее не знает, какие пайплайны завязаны на sidecar-сервис, аварийное смягчение быстро превращается в импровизацию на проде.
Отдельный вывод для разработчиков и продуктовых команд здесь тоже есть. Инцидент показывает, насколько опасными становятся вспомогательные сервисы, которые живут рядом с основным продуктом и часто воспринимаются как внутренняя техническая деталь. Sidecar, агент, встроенная база, локальный API для обслуживания — все это очень удобно в архитектуре, пока кто-то не забывает поставить аутентификацию на сетевую точку входа. После этого «вспомогательный компонент» превращается в полноценный вектор атаки на критичную систему. В мире, где любой технический разбор за считаные дни превращается в PoC, а затем в реальные атаки, такие ошибки живут недолго, но бьют сильно.
Для бизнеса сигнал тоже вполне прикладной. Если Splunk у вас доступен из интернета, вопрос нужно решать не через бюрократию change management, а через инвентаризацию, проверку версии и быстрый план исправления. Если напрямую наружу он не торчит, расслабляться все равно рано: CISA отдельно напоминает, что владельцы активов должны оценивать сетевую доступность каждого узла и соблюдать приоритеты патчинга по BOD 26-04. Переводя с языка регулятора на нормальный: сначала проверьте экспозицию, потом перестаньте спорить, насколько патч «критичен для нашей среды».
История с CVE-2026-20253 вряд ли станет последней, где уязвимость в инфраструктурном продукте проходит короткий путь от advisory до живой эксплуатации и жесткого дедлайна от регулятора. Главный вопрос теперь не в том, успеют ли американские ведомства закрыть именно эту дыру к воскресенью, а в том, сколько коммерческих компаний за пределами федерального контура уже поняли, что их уязвимость Splunk Enterprise интересует атакующих ничуть не меньше. Проверить первоисточник и формулировки CISA можно в публикации .