緊急 Critical 悪用確認済み(KEV) CVE-2026-20253

Splunk Enterprise に認証欠落の脆弱性(CVE-2026-20253)― 未認証で任意ファイルの作成・切り詰め、監視基盤自身が標的に

Splunk Enterprise KEV追加 2026年6月18日 連邦是正期限 2026-06-21

ログ分析・監視基盤 Splunk Enterprise に「重要機能の認証欠落」(CWE-306)の脆弱性。同梱のPostgreSQLサイドカー用エンドポイントに認証がなく、ネットワーク到達できる未認証の利用者が任意のファイルを作成・切り詰め(truncate)できる。CISAが2026年6月18日にKEV追加、是正期限6月21日=3日後。NVDに掲載されたCVSSは9.8(CRITICAL)。

脆弱性の基本情報

  • CVE番号CVE-2026-20253
  • CVSS基本値9.8 CRITICAL
  • CVSSベクタCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • 対象(ベンダー/製品)Splunk Enterprise
  • CWECWE-306
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)
  • 是正期限2026-06-21(米連邦民生機関・BOD 22-01)

要点

  • Splunk Enterprise の「重要機能の認証欠落」(CWE-306)=PostgreSQLサイドカー用エンドポイントに認証がない。
  • 未認証・ネットワーク到達で任意ファイルの作成・切り詰め(truncate)が可能。NVD掲載のCVSSは9.8(CRITICAL)。
  • 影響=10.2系(10.2.4未満)・10系(10.0.7未満)。9.4以前は非該当。緩和=該当サービスの無効化。
  • CISAが2026年6月18日にKEV追加、是正期限6月21日=新指令BOD 26-04下の3日期限。
  • 監視・SIEM基盤自身の欠陥=防御側の観測点が攻撃対象に。切り詰めは証跡破壊にも直結。

「重要な機能に対する認証の欠落」(CWE-306)とは、本来ならログインや権限確認を経て初めて使えるべき強力な機能が、確認なしで誰でも呼び出せてしまう状態を指す。

本件では、Splunk Enterprise に同梱される PostgreSQL(データベース)のサイドカーサービス用エンドポイントがそれにあたり、認証の仕組みが実装されていないため、ネットワークに到達できる相手であれば資格情報なしにファイル操作を呼び出せるとされる。

ベンダーの説明によれば、可能な操作は任意のファイルの作成と切り詰め(truncate=ファイルの中身を空にする)である。

この脆弱性が重いのは、対象が「監視基盤そのもの」だからだ。Splunk は多くの組織で、各システムのログを集め、攻撃の兆候を検知するための“見張り台”として使われている。その見張り台に認証のかかっていない入口があるという事態は、防御側の観測点が逆に攻撃対象になることを意味する。ファイルの作成は不正なファイルの設置に、切り詰めはログの消去=証跡の破壊につながりうる点も見逃せない。監視ログが静かに空にされれば、他の攻撃の痕跡ごと消される恐れがある。

対応の基本は、Splunk の案内に従って修正版(10.2.4以上/10.0.7以上)へ更新することだ。ただちに更新できない場合の緩和策として、ベンダーは当該の PostgreSQL サイドカーサービスを無効化する方法を挙げている。

CISAは本件を、従来の一律期限型 BOD 22-01 に代わるリスクベースの新指令 BOD 26-04 の下でKEVに追加し、是正期限を追加から3日後というごく短い期間に設定した=それだけ悪用の切迫度が高いと判断されたことを示す。

なぜ重要か

監視・SIEM基盤は組織のセキュリティ運用の中枢であり、そこに未認証で届くファイル操作の穴があることの意味は大きい。不正ファイルの設置による足がかり作りに加え、ログの切り詰めによる証跡破壊は、他の攻撃の検知・追跡を無力化しうる。CISAが3日という短い是正期限を課したことは切迫度の高さを示しており、Splunk運用組織は修正版への更新か該当サービスの無効化を最優先で講じるべきである。

よくある質問(FAQ)

サイドカーサービスとは何ですか。
主となるアプリの隣で補助的に動く別プロセスのことです。本件では Splunk に同梱される PostgreSQL 用の補助エンドポイントを指し、そこに認証がないことが問題となっています。
「切り詰め(truncate)」されると何が困るのですか。
ファイルの中身が空にされます。監視ログが切り詰められれば、そこに記録されていた他の攻撃の痕跡ごと消える恐れがあり、被害の把握や事後調査が難しくなります。
すぐに更新できません。何ができますか。
ベンダーは緩和策として該当の PostgreSQL サイドカーサービスを無効化する方法を案内しています。恒久対応は修正版(10.2.4以上/10.0.7以上)への更新です。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#Splunk#Splunk Enterprise#CWE-306#認証欠落#SIEM#KEV#BOD 26-04
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。