Splunk Enterprise に認証欠落の脆弱性(CVE-2026-20253)― 未認証で任意ファイルの作成・切り詰め、監視基盤自身が標的に
ログ分析・監視基盤 Splunk Enterprise に「重要機能の認証欠落」(CWE-306)の脆弱性。同梱のPostgreSQLサイドカー用エンドポイントに認証がなく、ネットワーク到達できる未認証の利用者が任意のファイルを作成・切り詰め(truncate)できる。CISAが2026年6月18日にKEV追加、是正期限6月21日=3日後。NVDに掲載されたCVSSは9.8(CRITICAL)。
脆弱性の基本情報
- CVE番号CVE-2026-20253
- CVSS基本値9.8 CRITICAL
- CVSSベクタCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- 対象(ベンダー/製品)Splunk Enterprise
- CWECWE-306
- 悪用状況CISA KEV 掲載(実際の悪用を確認)
- 是正期限2026-06-21(米連邦民生機関・BOD 22-01)
要点
「重要な機能に対する認証の欠落」(CWE-306)とは、本来ならログインや権限確認を経て初めて使えるべき強力な機能が、確認なしで誰でも呼び出せてしまう状態を指す。
本件では、Splunk Enterprise に同梱される PostgreSQL(データベース)のサイドカーサービス用エンドポイントがそれにあたり、認証の仕組みが実装されていないため、ネットワークに到達できる相手であれば資格情報なしにファイル操作を呼び出せるとされる。
ベンダーの説明によれば、可能な操作は任意のファイルの作成と切り詰め(truncate=ファイルの中身を空にする)である。
この脆弱性が重いのは、対象が「監視基盤そのもの」だからだ。Splunk は多くの組織で、各システムのログを集め、攻撃の兆候を検知するための“見張り台”として使われている。その見張り台に認証のかかっていない入口があるという事態は、防御側の観測点が逆に攻撃対象になることを意味する。ファイルの作成は不正なファイルの設置に、切り詰めはログの消去=証跡の破壊につながりうる点も見逃せない。監視ログが静かに空にされれば、他の攻撃の痕跡ごと消される恐れがある。
対応の基本は、Splunk の案内に従って修正版(10.2.4以上/10.0.7以上)へ更新することだ。ただちに更新できない場合の緩和策として、ベンダーは当該の PostgreSQL サイドカーサービスを無効化する方法を挙げている。
CISAは本件を、従来の一律期限型 BOD 22-01 に代わるリスクベースの新指令 BOD 26-04 の下でKEVに追加し、是正期限を追加から3日後というごく短い期間に設定した=それだけ悪用の切迫度が高いと判断されたことを示す。
なぜ重要か
監視・SIEM基盤は組織のセキュリティ運用の中枢であり、そこに未認証で届くファイル操作の穴があることの意味は大きい。不正ファイルの設置による足がかり作りに加え、ログの切り詰めによる証跡破壊は、他の攻撃の検知・追跡を無力化しうる。CISAが3日という短い是正期限を課したことは切迫度の高さを示しており、Splunk運用組織は修正版への更新か該当サービスの無効化を最優先で講じるべきである。
よくある質問(FAQ)
サイドカーサービスとは何ですか。
「切り詰め(truncate)」されると何が困るのですか。
すぐに更新できません。何ができますか。
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。