CISA, CVE-2026-20253 kodlu Splunk Enterprise açığının saldırılarda kullanıldığını doğruladı. Federal kurumlara Pazar gününe kadar yama zorunluluğu getirildi.
Ne oldu?
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), Splunk Enterprise'daki kritik bir güvenlik açığını (CVE-2026-20253) Bilinen Sömürülen Güvenlik Açıkları (KEV) kataloğuna ekledi ve federal kurumlara Pazar gününe kadar (21 Haziran 2026) yamaları yüklemeleri için bağlayıcı bir emir (BOD 26-04) yayınladı. Açık, Splunk'un PostgreSQL yan hizmet (sidecar) uç noktasında kimlik doğrulama kontrolünün eksik olmasından kaynaklanıyor; ağdan erişebilen herhangi bir saldırgan, geçerli kimlik bilgisi olmadan dosya oluşturma veya kısaltma işlemleri yapabiliyor. Bu da yetkisiz uzaktan kod çalıştırma (RCE) potansiyeline açılan kapı aralayabiliyor. Söz konusu uç nokta, veritabanı yedekleme ve bakım işlemlerini yöneten PostgreSQL yan hizmetine ait; normalde yalnızca yetkili kullanıcıların çağırması gereken bu fonksiyonlar kimlik doğrulama olmadan herkese açık kalıyor. Splunk güvenlik ekibi, WatchTowr araştırmacılarının kavram kanıtı (PoC) exploit kodunu paylaşmasının ardından sömürü kanıtlarını güncelledi ve müşterileri acilen yamalamaya çağırdı.
Neden önemli?
Splunk, kurumların güvenlik olaylarını, ağ trafiğini ve sunucu loglarını merkezi bir yerden izlediği SIEM platformu olduğu için bu açık son derece kritik. Saldırganlar sisteme sızdığında, güvenlik kayıtlarını silip manipüle edebilir, arka kapı bırakabilir ve kurum içi ağda yana hareket edebilir. Açığın CVSS puanı 9,8 civarında değerlendiriliyor; bu da neredeyse mümkün olan en yüksek etki anlamına geliyor.
CISA'nın sadece üç gün süre tanıması, etkin sömürünün gerçekten ciddi olduğuna dair güçlü bir işaret. Özellikle kamu kurumlarında yama süreci haftalarca sürebildiği için, 'Pazar akşamı' gibi kesin bir tarih koyması olası bir geniş çaplı istismarı önlemeyi amaçlıyor. Splunk PSIRT, Haziran 2026'da sınırlı ancak doğrulanmış vahşi ortam sömürüsü fark ettiklerini açıkladı.
Kim veya ne etkileniyor?
Doğrudan etkilenen sürümler Splunk Enterprise 10.2.0-10.2.3 ve 10.0.0-10.0.6 aralığında; bunun dışındaki sürümlerin risk altında olup olmadığı henüz kamuoyuna açıklanan kaynaklarda net değil. ABD Federal Sivil Yürütme Kolu (FCEB) kurumları için yama yükümlülüğü yasal olarak bağlayıcı. Aynı zamanda özel sektör, kritik altyapı, finans ve sağlık gibi Splunk kullanan her kuruluş da aynı teknik riske sahip; özellikle internete açık veya iç ağdan kolayca erişilebilir Splunk sunucuları hedef alınabilir.
Ne yapılmalı?
İlk adım olarak, etkilenen sistemler acilen Splunk Enterprise 10.4.0, 10.2.4 veya 10.0.7 (veya üzeri) sürümlerine yükseltilmeli; hemen yama yapılamayacaksa PostgreSQL yan hizmeti geçici olarak devre dışı bırakılabilir, ancak bu durumda bazı özelliklerin etkilenebileceği unutulmamalı. Splunk sunucularının internete açık olmadığından emin olunmalı, erişim ağ segmentasyonu ve güvenlik duvarı kurallarıyla kısıtlanmalı. Kurumlar, yetkisiz dosya işlemleri ve olağandışı POST istekleri için log ve IOC taraması yapmalı. Detaylı teknik bilgi için
CISA KEV kaydı,
NVD sayfası ve
BleepingComputer haberi takip edilmeli.