A CISA adicionou a CVE-2026-20253 ao conjunto de vulnerabilidades exploradas ativamente e determinou prazo curto para correção em órgãos federais dos Estados Unidos. A falha afeta versões recentes do Splunk Enterprise e permite que um atacante remoto sem autenticação crie ou trunque arquivos.
O problema está relacionado a um endpoint do serviço auxiliar PostgreSQL sem controles adequados de autenticação. A Splunk publicou versões corrigidas e confirmou evidências de exploração limitada depois que detalhes técnicos e código de demonstração se tornaram públicos.
Instalações expostas à internet devem ser identificadas e atualizadas com prioridade. Quando a atualização imediata não for possível, a recomendação é desativar o serviço auxiliar afetado, considerando que a medida pode interromper pipelines que dependem desse componente.

