{"id":17975,"date":"2026-06-22T11:51:41","date_gmt":"2026-06-22T11:51:41","guid":{"rendered":"https:\/\/www.securitytoday.de\/?p=17975"},"modified":"2026-06-22T13:28:27","modified_gmt":"2026-06-22T13:28:27","slug":"la-brecha-de-splunk-que-elimina-archivos-sin-inicio-de-sesion","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/es\/2026\/06\/22\/la-brecha-de-splunk-que-elimina-archivos-sin-inicio-de-sesion\/","title":{"rendered":"La brecha de Splunk que elimina archivos sin inicio de sesi\u00f3n"},"content":{"rendered":"<p style=\"color:#69d8ed;font-size:0.9em;margin:0 0 16px;padding:0;\">6 min. de lectura<\/p>\n<p><strong>Una vulnerabilidad cr\u00edtica en Splunk Enterprise permite a los atacantes crear y eliminar archivos en el servidor sin necesidad de autenticaci\u00f3n. La agencia estadounidense CISA la incluye en su lista de vulnerabilidades explotadas activamente desde el 18 de junio. M\u00e1s de 1.400 instancias est\u00e1n expuestas p\u00fablicamente en internet en todo el mundo, 223 de ellas en Europa.<\/strong><\/p>\n<div style=\"background:#003340;color:#fff;padding:32px 36px;margin:32px 0;border-radius:8px;\">\n<p style=\"margin:0 0 18px 0;font-size:0.95em;font-weight:800;text-transform:uppercase;letter-spacing:0.2em;color:#69d8ed;border-bottom:2px solid rgba(105,216,237,0.25);padding-bottom:12px;\">Lo m\u00e1s importante en resumen<\/p>\n<ul style=\"margin:0;padding-left:22px;color:rgba(255,255,255,0.92);line-height:1.6;\">\n<li style=\"margin-bottom:12px;color:rgba(255,255,255,0.92);\"><strong style=\"color:#69d8ed;\">CVSS 9,8, no se requiere inicio de sesi\u00f3n.<\/strong> La vulnerabilidad CVE-2026-20253 se encuentra en el sidecar de PostgreSQL de Splunk Enterprise y permite crear y eliminar archivos sin autenticaci\u00f3n.<\/li>\n<li style=\"margin-bottom:12px;color:rgba(255,255,255,0.92);\"><strong style=\"color:#69d8ed;\">Los ataques ya est\u00e1n en curso.<\/strong> Tras la publicaci\u00f3n del c\u00f3digo de exploit el 12 de junio, la CISA incluy\u00f3 la vulnerabilidad en su lista de fallos explotados activamente el 18 de junio, estableciendo un plazo para aplicar el parche hasta el 21 de junio para las agencias federales estadounidenses.<\/li>\n<li style=\"color:rgba(255,255,255,0.92);\"><strong style=\"color:#69d8ed;\">La soluci\u00f3n provisional conlleva la p\u00e9rdida de funciones.<\/strong> Quien no pueda aplicar el parche de inmediato deber\u00e1 desactivar el sidecar de PostgreSQL, perdiendo con ello el Edge Processor, OpAmp y las pipelines de datos SPL2.<\/li>\n<\/ul>\n<\/div>\n<p style=\"font-size:0.88em;color:#666;margin:20px 0 32px 0;border-top:1px solid #e5e5e5;border-bottom:1px solid #e5e5e5;padding:10px 0;\"><span style=\"color:#004a59;font-weight:700;text-transform:uppercase;font-size:0.72em;letter-spacing:0.14em;margin-right:14px;\">Relacionado:<\/span><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/06\/04\/priorizar-parches-con-cvss-abruma-al-soc\/\" style=\"color:#333;text-decoration:underline;\">Priorizaci\u00f3n de parches: por qu\u00e9 CVSS por s\u00ed solo frena tu SOC<\/a>&nbsp;&nbsp;<span style=\"color:#ccc;\">\/<\/span>&nbsp;&nbsp;<a href=\"https:\/\/www.securitytoday.de\/es\/2026\/05\/12\/detection-engineering-wazuh-sigma-shuffle-open-source-soc\/\" style=\"color:#333;text-decoration:underline;\">Ingenier\u00eda de detecci\u00f3n sin bloqueo de proveedor<\/a><\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">Qu\u00e9 hace t\u00e9cnicamente posible la vulnerabilidad<\/h2>\n<p><strong>\u00bfQu\u00e9 es CVE-2026-20253?<\/strong> Una vulnerabilidad cr\u00edtica en el sidecar de PostgreSQL de Splunk Enterprise. Elude la autenticaci\u00f3n, lo que permite a los atacantes crear y eliminar archivos en el servidor sin necesidad de iniciar sesi\u00f3n. El valor CVSS es de 9,8 sobre 10.<\/p>\n<p>Splunk Enterprise ha incluido un sidecar de PostgreSQL desde hace varias versiones. Este servicio se ejecuta junto al proceso principal de Splunk y proporciona una base de datos relacional, entre otros componentes, al Edge Processor, al protocolo de telemetr\u00eda OpAmp y a las pipelines de datos SPL2. Ah\u00ed es exactamente donde se encuentra el error.<\/p>\n<p>CVE-2026-20253 consiste en la falta de una comprobaci\u00f3n de autenticaci\u00f3n. Un atacante no necesita iniciar sesi\u00f3n, no requiere tener una cuenta ni presentar una sesi\u00f3n v\u00e1lida. Puede crear y eliminar archivos en el sistema a trav\u00e9s del servicio expuesto.<\/p>\n<p>Puede parecer menos grave que una ejecuci\u00f3n remota de c\u00f3digo cl\u00e1sica. Sin embargo, el potencial de da\u00f1o sigue siendo alto. Quien pueda crear y eliminar archivos sin autenticaci\u00f3n tiene la capacidad de inutilizar componentes o eliminar registros. Dependiendo del entorno, este tipo de acceso puede escalar hacia ataques m\u00e1s complejos. El valor CVSS de 9,8 sobre 10 clasifica la vulnerabilidad como cr\u00edtica, principalmente debido a la facilidad con la que puede explotarse sin necesidad de autenticaci\u00f3n.<\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">De un concepto de prueba a su explotaci\u00f3n activa<\/h2>\n<p>La escalada tuvo lugar en pocos d\u00edas. El equipo de respuesta a incidentes de seguridad de Splunk (Splunk Product Security Incident Response Team) confirm\u00f3 los primeros ataques ya a principios de junio. El punto de inflexi\u00f3n lo marc\u00f3 la publicaci\u00f3n p\u00fablica de un concepto de prueba.<\/p>\n<div style=\"margin:28px 0;border:1px solid #e5e5e5;border-radius:6px;overflow:hidden;\">\n<div style=\"background:#003340;color:#fff;padding:12px 18px;font-size:0.78em;font-weight:700;text-transform:uppercase;letter-spacing:0.14em;\">Del exploit al plazo de las autoridades<\/div>\n<div style=\"padding:8px 0;\">\n<div style=\"display:flex;gap:18px;padding:12px 20px;border-bottom:1px solid #f0f0f0;\">\n<div style=\"min-width:110px;font-weight:700;color:#003340;\">Principios de junio<\/div>\n<div style=\"color:#333;line-height:1.55;\">Splunk PSIRT confirma los primeros ataques contra la vulnerabilidad.<\/div>\n<\/div>\n<div style=\"display:flex;gap:18px;padding:12px 20px;border-bottom:1px solid #f0f0f0;\">\n<div style=\"min-width:110px;font-weight:700;color:#003340;\">12 de junio<\/div>\n<div style=\"color:#333;line-height:1.55;\">WatchTowr Labs publica un concepto de prueba funcional.<\/div>\n<\/div>\n<div style=\"display:flex;gap:18px;padding:12px 20px;border-bottom:1px solid #f0f0f0;\">\n<div style=\"min-width:110px;font-weight:700;color:#003340;\">18 de junio<\/div>\n<div style=\"color:#333;line-height:1.55;\">CISA incluye CVE-2026-20253 en el cat\u00e1logo de vulnerabilidades explotadas conocidas.<\/div>\n<\/div>\n<div style=\"display:flex;gap:18px;padding:12px 20px;\">\n<div style=\"min-width:110px;font-weight:700;color:#003340;\">21 de junio<\/div>\n<div style=\"color:#333;line-height:1.55;\">Plazo para que las autoridades federales estadounidenses cierren la brecha.<\/div>\n<\/div>\n<\/div>\n<\/div>\n<p>Ses d\u00edas entre el exploit p\u00fablico y el registro en KEV son una ventana muy estrecha. Tan pronto como circula un concepto de prueba, se reduce dr\u00e1sticamente el umbral para escaneos masivos contra sistemas expuestos. Quien espere al siguiente ciclo de mantenimiento regular, planea demasiado tarde.<\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">\u00bfCu\u00e1ntos sistemas est\u00e1n ahora expuestos?<\/h2>\n<p>Splunk recopila logs del conjunto completo de la red, por lo que suele estar ampliamente distribuido. Una parte de las instancias est\u00e1 directamente conectada a Internet, a menudo por comodidad en entornos distribuidos.<\/p>\n<div style=\"background:#003340;color:#fff;text-align:center;padding:40px 24px;margin:32px 0;border-radius:8px;\">\n<div style=\"font-size:3.4em;font-weight:800;color:#69d8ed;letter-spacing:-0.03em;line-height:1;\">223<\/div>\n<div style=\"font-size:1em;color:rgba(255,255,255,0.88);margin-top:12px;max-width:520px;margin-left:auto;margin-right:auto;line-height:1.5;\">instancias de Splunk directamente accesibles desde Internet en Europa, de m\u00e1s de 1.400 a nivel mundial.<\/div>\n<div style=\"font-size:0.78em;color:rgba(255,255,255,0.5);margin-top:12px;\">Fuente: datos p\u00fablicos de escaneo sobre la vulnerabilidad, junio de 2026<\/div>\n<\/div>\n<p>Cada una de estas instancias expuestas es un objetivo directo. Incluso los servidores accesibles internamente siguen siendo vulnerables tan pronto como alguien tenga acceso a la red, por ejemplo tras un ataque de phishing. La exposici\u00f3n a Internet debe cerrarse primero, seguida inmediatamente de las instancias internas.<\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">Parchear, apagar o aislar<\/h2>\n<p>La prioridad es clara. Splunk proporciona un parche. El informe de seguridad de Splunk sobre CVE-2026-20253 indica qu\u00e9 versiones afectadas hay y desde cu\u00e1l versi\u00f3n se cierra la brecha. Quien gestione Splunk Enterprise compara su estado de versiones con este informe y aplica la actualizaci\u00f3n. Esta es la \u00fanica medida que cierra realmente la brecha.<\/p>\n<p>Si no es posible actualizar de inmediato, queda el recurso de emergencia: deshabilitar el PostgreSQL-Sidecar. Esto detiene el servicio vulnerable, pero tiene un costo. Edge Processor, OpAmp y las pipelines de datos SPL2 dejar\u00e1n de funcionar. Para muchas entornos, esto representa una p\u00e9rdida significativa de funcionalidad, apta solo como soluci\u00f3n temporal.<\/p>\n<p>Independientemente del estado del parche, la exposici\u00f3n a Internet debe someterse a revisi\u00f3n. En la pr\u00e1ctica, rara vez hay raz\u00f3n para que un SIEM est\u00e9 expuesto directamente a Internet. Limitar el acceso a redes internas y a un VPN reduce inmediatamente la superficie de ataque.<\/p>\n<ul>\n<li><strong>Inmediatamente:<\/strong> Comprobar el estado de la versi\u00f3n, aplicar el parche.<\/li>\n<li><strong>Si no es posible aplicar el parche:<\/strong> Desactivar el PostgreSQL-Sidecar, planificar la p\u00e9rdida de funcionalidad.<\/li>\n<li><strong>En cualquier caso:<\/strong> Revisar la exposici\u00f3n a Internet, limitar el acceso a redes internas y a un VPN.<\/li>\n<li><strong>A continuaci\u00f3n:<\/strong> Revisar los logs en busca de operaciones de archivos inesperadas y entradas eliminadas.<\/li>\n<\/ul>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">Por qu\u00e9 el SIEM es un objetivo especialmente delicado<\/h2>\n<p>Todo el conjunto de reglas de detecci\u00f3n se basa en los logs del SIEM. Este sistema recoge los registros de todo el red en un \u00fanico lugar. Si esta plataforma falla o es manipulada, el SOC pierde su fuente m\u00e1s importante de visi\u00f3n.<\/p>\n<p>La posibilidad de borrar archivos agrava la situaci\u00f3n. Un atacante que elimine los registros borra sus huellas precisamente donde normalmente se detectar\u00edan. Una brecha en el sistema de detecci\u00f3n es por tanto m\u00e1s peligrosa que la misma brecha en un sistema perif\u00e9rico. Esta brecha afecta a la instancia que deber\u00eda alertar sobre el ataque.<\/p>\n<p>Para la pr\u00e1ctica, esto significa: esta debilidad no es un parche com\u00fan entre muchos. Se refiere a la componente de la que depende la credibilidad de todas las dem\u00e1s alarmas.<\/p>\n<h2 style=\"padding-top:64px;margin-bottom:20px;\">Preguntas frecuentes<\/h2>\n<h3>\u00bfQu\u00e9 permite exactamente la CVE-2026-20253?<\/h3>\n<p>La vulnerabilidad en el Sidecar de PostgreSQL de Splunk Enterprise evita la autenticaci\u00f3n. Un atacante puede crear y borrar archivos en el sistema sin datos de acceso v\u00e1lidos. Dependiendo del entorno, esto puede paralizar componentes o eliminar registros.<\/p>\n<h3>\u00bfEst\u00e1n afectadas las empresas DACH, aunque la fecha l\u00edmite de CISA solo aplica para organismos estadounidenses?<\/h3>\n<p>S\u00ed. La fecha l\u00edmite de CISA solo obliga a las autoridades federales estadounidenses, pero el riesgo t\u00e9cnico es id\u00e9ntico en cualquier lugar. Splunk est\u00e1 en uso en muchos SOC de DACH, y las 223 instancias expuestas en Europa muestran que tambi\u00e9n aqu\u00ed hay sistemas abiertos. Quien opera Splunk debe tratar el 21 de junio como una fecha l\u00edmite propia.<\/p>\n<h3>\u00bfQu\u00e9 hacer si no es posible aplicar el parche inmediatamente?<\/h3>\n<p>Splunk recomienda como medida intermedia desactivar el servicio del Sidecar de PostgreSQL. Con ello se detiene el servicio vulnerable, aunque caen fuera de funcionamiento los procesadores de borde, OpAmp y las pipelines de datos SPL2. Esta medida solo est\u00e1 pensada como soluci\u00f3n de emergencia hasta que se aplica el parche.<\/p>\n<h3>\u00bfC\u00f3mo puedo saber si mi instalaci\u00f3n de Splunk est\u00e1 expuesta?<\/h3>\n<p>El indicador m\u00e1s r\u00e1pido es la accesibilidad desde el exterior: compruebe si el servicio del Sidecar de PostgreSQL responde desde Internet o desde segmentos no confiables. Dado que desde el 12 de junio existe un exploit p\u00fablico, toda instalaci\u00f3n expuesta corre un riesgo inminente. El Splunk Advisory menciona reglas concretas de detecci\u00f3n basadas en patrones de ataque confirmados; adem\u00e1s, conviene revisar los logs en busca de operaciones inesperadas con archivos.<\/p>\n<h3>\u00bfPor qu\u00e9 una vulnerabilidad en el SIEM es especialmente cr\u00edtica?<\/h3>\n<p>El SIEM proporciona los registros para cada detecci\u00f3n. Si se manipula, al equipo de seguridad le falta visi\u00f3n sobre su propia red. Como la vulnerabilidad tambi\u00e9n permite borrar archivos, un atacante puede eliminar sus huellas precisamente donde deber\u00edan detectarse.<\/p>\n<h3>Recomendaciones de lectura de la redacci\u00f3n<\/h3>\n<ul style=\"list-style:none;margin:0;padding:0;\">\n<li style=\"padding:10px 0;border-bottom:1px solid #eee;\"><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/06\/18\/oracle-peoplesoft-brecha-activamente-explotada-cisa-advierte\/\" style=\"color:#1a1a1a;text-decoration:none;\">Oracle PeopleSoft: vulnerabilidad explotada activamente, CISA advierte<\/a><\/li>\n<li style=\"padding:10px 0;border-bottom:1px solid #eee;\"><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/04\/22\/security-data-fabric-en-la-pyme-como-siem-xdr-y-soar-se\/\" style=\"color:#1a1a1a;text-decoration:none;\">SIEM y XDR se fusionan: \u00bfQu\u00e9 queda para los equipos?<\/a><\/li>\n<li style=\"padding:10px 0;\"><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/05\/30\/brechas-del-kernel-linux-bsi-advierte-sobre-escalacion-a-root\/\" style=\"color:#1a1a1a;text-decoration:none;\">Vulnerabilidades del kernel de Linux: BSI advierte sobre escalada root<\/a><\/li>\n<\/ul>\n<p style=\"margin:32px 0 12px 0;font-size:0.78em;font-weight:700;text-transform:uppercase;letter-spacing:0.18em;color:#666;\">M\u00e1s de la red de MBF Media<\/p>\n<div style=\"padding:14px 18px;border-left:3px solid #0bb7fd;background:#fafafa;margin-bottom:6px;\">\n<div style=\"font-size:0.7em;font-weight:700;color:#0bb7fd;text-transform:uppercase;letter-spacing:0.12em;margin-bottom:4px;\">cloudmagazin<\/div>\n<p><a href=\"https:\/\/www.cloudmagazin.com\/2026\/06\/13\/nis2-und-dora-sauber-trennen-compliance-cluster-in-kubernetes\/\" style=\"font-weight:600;line-height:1.4;color:#1a1a1a;text-decoration:none;\">Separar claramente NIS2 y DORA: cl\u00fasteres de cumplimiento en Kubernetes<\/a><\/p>\n<\/div>\n<div style=\"padding:14px 18px;border-left:3px solid #202528;background:#fafafa;margin-bottom:6px;\">\n<div style=\"font-size:0.7em;font-weight:700;color:#202528;text-transform:uppercase;letter-spacing:0.12em;margin-bottom:4px;\">mybusinessfuture<\/div>\n<p><a href=\"https:\/\/mybusinessfuture.com\/nis2-umsetzung-mittelstand-pflichten-bussgeld-haftung-2026\/\" style=\"font-weight:600;line-height:1.4;color:#1a1a1a;text-decoration:none;\">Implementaci\u00f3n de NIS2: lista de verificaci\u00f3n para pymes ahora<\/a><\/p>\n<\/div>\n<div style=\"padding:14px 18px;border-left:3px solid #d65663;background:#fafafa;\">\n<div style=\"font-size:0.7em;font-weight:700;color:#d65663;text-transform:uppercase;letter-spacing:0.12em;margin-bottom:4px;\">digital-chiefs<\/div>\n<p><a href=\"https:\/\/www.digital-chiefs.de\/managed-security-services-ciso-compliance-nis2-haftung\/\" style=\"font-weight:600;line-height:1.4;color:#1a1a1a;text-decoration:none;\">Managed Security Services: el CISO no es el \u00fanico responsable<\/a><\/p>\n<\/div>\n<p style=\"text-align:right;\"><em>Fuente de la imagen: generada por IA (junio de 2026)<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"Una cr\u00edtica vulnerabilidad de Splunk permite ataques sin inicio de sesi\u00f3n. La CISA advierte sobre la explotaci\u00f3n activa.","protected":false},"author":10,"featured_media":17969,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"Vulnerabilidad Splunk","_yoast_wpseo_title":"La brecha de Splunk que elimina archivos sin inicio de sesi\u00f3n","_yoast_wpseo_metadesc":"Una cr\u00edtica vulnerabilidad de Splunk permite ataques sin inicio de sesi\u00f3n. La CISA advierte sobre explotaci\u00f3n activa.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":[],"footnotes":""},"categories":[3],"tags":[],"class_list":["post-17975","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-aktuelles"],"evm_reading_time_minutes":8,"wpml_language":"es","wpml_translation_of":17968,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/17975","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/users\/10"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/comments?post=17975"}],"version-history":[{"count":1,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/17975\/revisions"}],"predecessor-version":[{"id":17976,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/17975\/revisions\/17976"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media\/17969"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media?parent=17975"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/categories?post=17975"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/tags?post=17975"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}