PostgreSQL の欠陥は、約 12 年間未知に行なわれたため、攻撃者はプレーンレプリケーションアカウントをフルサーバーアクセスに変えることができます。 Cyera の研究者の Vladimir Tokarev と “PostGREShell”, CVE-2026-6471 escalates は、コードの実行、永久的なスーパーユーザの権利、永続的なバックドアへの低特権のレプリケーションアクセスをエスカレートします。
dlopen でチェックされていないプラグイン名が直進
PostgreSQLの論理デコードに根本的な原因が置かれています。 クライアントがレプリケーションスロットを作成するとき、それは自由に出力プラグインの名前を選択します。 アドバイザリーによると、その名前は dlopen() – または LoadLibrary() Windows上で – 検証なしで。 パストトラバースまたはUNCパスを使用して、攻撃者は任意のコンパイルされたコードをPostgreSQLプロセスに読み込むことができます。 postgres システムアカウント。
前提条件: 攻撃者は、REPLICATION 属性を運ぶアカウントを必要とし、スーパユーザの権利ではなく、サーバーは実行しなければなりません wal_level = logical. Windows では、攻撃は SMB 上で完全にリモートで、Linux では自動 NFS マウントを介してトリガーできます。
カタログの操作およびpersistenceによるSuperuser
注入されたコードは直接内部を操作できます pg_authid ユーザのステータスを付与するテーブル。 永続性のために、Cyeraは書き換えを記述します pg_hba.conf, 登録する shared_preload_libraries 繰り返し再適用権限。 VirusTotal の hunt は 114 の悪意のある PostgreSQL プラグインを既に表しています。
欠陥のあるバージョンと緩和
9.4から18までのすべてのリリースは影響を受けます。 欠陥、定格CVSS 7.2は、18.6、17.11、16.15、15.19、14.24で固定されています。 管理者は速やかにパッチを当て、不要なアカウントからREPLICATION属性を除去し、レプリケーションエントリを制限する pg_hba.conf 既知のアドレスに、Outbound SMB (ポート445) と NFS (ポート2049) をブロックします。
ソース: サイラ研究 ・ セキュリティ週 ・ PostgreSQL セキュリティ



















