
Splunk Enterprise RCE wird aktiv angegriffen — 3-Tage-Frist für Patches
CISA hat CVE-2026-20253, eine kritische Sicherheitslücke in Splunk Enterprise, in seinen Known Exploited Vulnerabilities (KEV) Katalog aufgenommen und meldet aktive Angriffe. Laut SecurityWeek haben Angreifer die Codeschmuggel-Schwachstelle bereits Tage nach der öffentlichen Offenlegung zu exploitieren begonnen. Die Lücke ermöglicht unauthentifizierter Remote Code Execution (RCE) — Angreifer benötigen keine gültigen Zugangsdaten. Help Net Security berichtet, dass CISA US-Bundesbehörden eine Frist von nur drei Tagen zum Patchen gesetzt hat, mit einer Deadline am Sonntag.
Die Schwachstelle betrifft Splunk Enterprise unmittelbar nach dem Login-Prozess. Das Unternehmen hat bereits Security-Updates bereitgestellt, doch die rasche Exploitation zeigt, dass Cyberkriminelle und möglicherweise auch staatliche Akteure die Lücke bereits systematisch ausnutzen. Heise Security meldet zusätzlich, dass Splunk selbst vor der Codeschmuggel-Lücke warnt und Administratoren dringend zur Aktualisierung auffordert. Die Tatsache, dass CISA eine obligatorische Patch-Frist für Bundesbehörden verhängt hat, unterstreicht die kritische Natur des Risikos.
Für Unternehmen im deutschsprachigen Raum ist dies ein dringliches Sicherheits-Event: Splunk Enterprise wird vielfach in SIEM-Infrastrukturen (Security Information and Event Management) eingesetzt, um Sicherheitsereignisse zentral zu protokollieren und zu analysieren. Eine erfolgreiche RCE auf solchen Systemen bedeutet nicht nur Zugriff auf das Logging-System selbst, sondern potenziell auch auf alle Daten, die dort aggregiert werden — inklusive vertraulicher Geschäftsinformationen. Das ist relevant für alle Unternehmen mit kritischen Infrastrukturen, Finanzsektor und größeren Mittelständlern. Im Kontext der KI-Pentesting und Sicherheitsvalidierung sollten solche 0-Day-ähnlichen Szenarien routinemäßig Teil von Notfallplänen sein. Unternehmen sollten zudem ihre Safety-Pipelines und Incident-Response-Prozesse überprüfen, um auf solche Szenarien vorbereitet zu sein.
Konkrete Aktion: Sofortige Inventarisierung aller Splunk Enterprise-Installationen, vorrangig Priorisierung von externen/exponierten Systemen, unmittelbare Patch-Deployment in den nächsten 48 Stunden, sowie temporäre Netzwerk-Segregation oder WAF-Regeln für CVE-2026-20253-Exploits, bis Patches vollständig ausgerollt sind.
Quellen
- Help Net Security: Unauthenticated RCE in Splunk Enterprise under active attack (CVE-2026-20253)
- SecurityWeek: Splunk Enterprise Vulnerability Exploited in Attacks Days After Disclosure
- Heise Security: Splunk Enterprise: Angriffe auf Codeschmuggel-Lücke
- Bleeping Computer: CISA: Splunk Enterprise flaw actively exploited, patch by Sunday