Un difetto PostgreSQL che è andato inosservato per circa dodici anni permette agli aggressori di trasformare un semplice account di replica in pieno accesso al server. Scoperto dal ricercatore di Cyera Vladimir Tokarev e soprannominato “PostGREShell”, CVE-2026-6471 escala l’accesso di replica a basso-privilegiato all’esecuzione del codice, i diritti permanenti del superutente e una backdoor persistente.
Un nome del plugin incontrollato atterra dritto in dlopen
La causa principale si trova nella decodifica logica di PostgreSQL. Quando un client crea una slot di replica, sceglie liberamente il nome del plugin di output. Secondo il consulente, quel nome è passato a dlopen() – o LoadLibrary() su Windows – senza alcuna convalida. Utilizzando percorsi traversali o UNC, un aggressore può caricare codice compilato arbitrario nel processo PostgreSQL, che poi corre con i privilegi dei postgres account di sistema.
Le questioni prerequisiti: un aggressore ha bisogno di un account contenente l’attributo REPLICATION, non i diritti dei superutente, e il server deve eseguire con wal_level = logical. Su Windows l’attacco è completamente remoto su SMB, su Linux può attivare tramite i montaggi NFS automatici.
Superuser tramite manipolazione del catalogo e persistenza
Il codice iniettato può manipolare direttamente l’interno pg_authid tavolo per concedersi lo stato del superutente. Per persistenza, Cyera descrive la riscrittura pg_hba.conf, registrazione in shared_preload_libraries e ripetutamente riapplicare i privilegi. Una caccia su VirusTotal già superficie 114 malevoli plugin PostgreSQL.
Versioni e mitigazioni
Ogni rilascio da 9.4 a 18 è interessato; il difetto, valutato CVSS 7.2, è fissato in 18.6, 17.11, 16.15, 15.19 e 14.24. Gli amministratori devono patch prontamente, strisciare l’attributo REPLICATION da account che non ne hanno bisogno, limitare le voci di replica in pg_hba.conf agli indirizzi noti, e bloccare il traffico SMB in uscita (porta 445) e NFS (porta 2049) da server di database.
Fonti: Ricerca di Cyera · Sicurezza Week · PostgreSQL Sicurezza



















