
CISA 공식 KEV 카탈로그에 따르면 미국 사이버보안·인프라보안국은 2026년 6월 18일 Splunk Enterprise 취약점 CVE-2026-20253을 알려진 악용 취약점 목록에 추가했다. CISA는 이 취약점에 실제 악용 근거가 있다고 보고, 연방 민간기관에 2026년 6월 21일까지 벤더 지침에 따른 조치를 요구했다.
CVE-2026-20253은 Splunk Enterprise의 PostgreSQL sidecar service endpoint에서 인증 제어가 빠진 문제다. CISA 설명에 따르면 인증되지 않은 사용자가 해당 엔드포인트를 통해 임의 파일을 생성하거나 잘라낼 수 있다. 취약점은 CWE-306, 즉 중요 기능에 대한 인증 누락으로 분류됐다.
Splunk 공식 보안 권고도 같은 취약점을 치명 등급으로 분류했다. 권고에 따르면 Splunk Enterprise 10.2.4 미만의 10.2 계열과 10.0.7 미만의 10.0 계열이 영향을 받으며, CVSS 3.1 기준 점수는 9.8점이다. Splunk Enterprise 9.4 이하 버전은 영향을 받지 않는다고 회사는 설명했다.
중요한 변화는 6월 18일 업데이트다. Splunk는 제품보안사고대응팀이 2026년 6월 이 취약점의 제한적 악용을 인지했다고 밝혔다. 회사는 고객에게 고정 소프트웨어 릴리스로 업그레이드해 문제를 해결하라고 강하게 권고했다.
해결 버전은 Splunk Enterprise 10.4.0, 10.2.4, 10.0.7 이상이다. 즉시 업그레이드가 어려운 경우 Splunk는 PostgreSQL sidecar service를 비활성화하는 완화책을 제시했다. 다만 Edge Processor, OpAmp, SPL2 data pipelines를 사용하는 인스턴스에서는 이 완화책이 관련 기능과 의존 프로세스를 중단시킬 수 있어 적용 전 환경 확인이 필요하다.
CISA는 KEV 등재와 함께 기관별 인터넷 노출 상태 평가, 벤더 지침에 따른 완화 조치 적용, 완화가 불가능한 경우 제품 사용 중단 검토를 요구했다. 이번 조치는 단순 정기 업데이트가 아니라 실제 악용 신호가 반영된 긴급 운영 조치로 볼 수 있다.
Splunk Enterprise는 로그 수집·검색·보안 운영 분석에 널리 쓰이는 플랫폼이다. 취약한 인스턴스가 네트워크에서 접근 가능한 상태라면 파일 조작 가능성이 운영 장애와 침해 확대로 이어질 수 있다. 국내 조직도 영향 버전과 sidecar 구성, 외부 접근 경로, 비정상 파일 변경 흔적을 우선 점검할 필요가 있다.
출처: CISA Known Exploited Vulnerabilities Catalog https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json
출처: Splunk Security Advisory SVD-2026-0603 https://advisory.splunk.com/advisories/SVD-2026-0603









