Wer seine Logs mit Splunk sammelt, sollte heute keinen Kaffee trinken, bevor der Server gepatcht ist. In Splunk Enterprise klafft eine kritische Lücke, durch die ein Angreifer ganz ohne Login Schadcode ausführen kann. Die Schwachstelle trägt die Kennung CVE-2026-20253 und den Höchstwert-nahen Score CVSS 9.8. Schlimmer noch: Sie wird bereits aktiv ausgenutzt, und die US-Behörde CISA hat eine Frist bis zum 21. Juni gesetzt.
GEFAHR: Eine Tür ohne Schloss
Das Problem steckt in einem Hilfsdienst, dem sogenannten PostgreSQL-Sidecar von Splunk. Dieser Dienst nimmt über bestimmte Endpunkte Datei-Befehle entgegen — und prüft dabei nicht, ob der Anrufer überhaupt berechtigt ist. Fachleute nennen das eine fehlende Authentifizierung für eine kritische Funktion (CWE-306).
Konkret kann jeder, der den Server über das Netzwerk erreicht, über die Endpunkte /v1/postgres/recovery/backup und /v1/postgres/recovery/restore Dateien anlegen oder überschreiben. Und wer auf einem System frei Dateien schreiben darf, ist von voller Code-Ausführung nur einen kurzen Schritt entfernt.
So tickt die Zeitbombe
Die Zeitleiste ist eng: Splunk hat die Lücke am 10. Juni im Advisory SVD-2026-0603 öffentlich gemacht. Schon am 13. Juni tauchte ein fertiger Demo-Exploit auf GitHub auf — die Anleitung zum Angriff lag also offen. Am 18. Juni zog die CISA nach und setzte die Lücke auf ihre Liste der aktiv ausgenutzten Schwachstellen, mit Pflicht-Frist 21. Juni für US-Behörden.
Für dich heißt das: Es ist kein theoretisches Risiko mehr. Es wird angegriffen, jetzt.
So rettest du deinen Log-Server
Splunk hat fertige Updates bereitgestellt. Bring deine Installation auf eine der gepatchten Versionen: 10.0.7, 10.2.4 oder 10.4.0 (oder neuer). Das ist der einzige saubere Fix.
EXTRA-TIPP: Wenn du nicht sofort patchen kannst, schotte den Sidecar-Dienst ab — er hat im offenen Internet ohnehin nichts verloren. Sperre den Zugriff über Firewall-Regeln so, dass nur das lokale System ihn erreicht. Und prüfe deine Logs auf verdächtige Aufrufe der genannten Backup-/Restore-Endpunkte.
FAZIT: Heute, nicht morgen
Eine 9.8er-Lücke mit öffentlichem Exploit und aktiver Ausnutzung gehört zur Sorte „sofort handeln“. Splunk-Server stehen oft mittendrin in der Infrastruktur und sehen jede Menge sensibler Daten — genau deshalb sind sie ein lohnendes Ziel. Patch einspielen, Port dichtmachen, Logs prüfen. In dieser Reihenfolge.
Häufige Fragen
Welche Splunk-Versionen sind betroffen?
Wie merke ich, ob mein System verwundbar ist?
Wie behebe ich das Problem konkret?
Gab es schon aktive Angriffe?
Quellen: Splunk Advisory SVD-2026-0603, CISA Known Exploited Vulnerabilities Catalog (18.06.2026), The Hacker News, Security Affairs, SOCRadar, Orca Security.