Ваша база PostgreSQL була «дірявою» 12 років: прощавай спокій
Виявилося, що PostgreSQL мав приховану вразливість з 2014 року, яка дозволяла будь-кому з правами реплікації виконувати власний код. Одинадцять років ніхто нічого не помічав, а тепер час оновлюватися, доки вас не «зламали».
Дослідники з Cyera Research розкрили деталі вразливості PostGREShell (CVE-2026-6471). Протягом 12 років користувачі з привілегією REPLICATION могли завантажувати довільні бібліотеки в процес бази даних. Ця «функція» з'явилася ще разом із механізмом логічного декодування в PostgreSQL 9.4, але виявили її лише зараз.
Проблема в тому, що звичайна SQL-команда LOAD перевіряє назву бібліотеки, а от механізм реплікації — ні. Зловмисники могли змусити сервер виконати шкідливий код, просто вказавши шлях до бібліотеки. На Windows це взагалі дозволяло тягнути файли через SMB прямо з сервера хакера.
Отримання прав суперкористувача після цього — справа техніки. Нативний код отримує доступ до внутрішніх функцій PostgreSQL і може легко правити системні таблиці, наприклад pg_authid. На VirusTotal вже знайшли купу готових шкідливих плагінів, що натякає на те, наскільки «зручним» було це вікно можливостей для всіх, крім власників баз.
Розробники виправили це в нових версіях PostgreSQL (18.6, 17.11 та інших), додавши параметр output_plugin_libraries. Тепер завантажити можна лише те, що адміністратор явно вніс у «білий список». Це ідеальний приклад того, як найпопулярніші інструменти можуть роками жити з «діркою» розміром у дванадцять років, поки хтось випадково не зазирне під капот.
Джерело: Cyera Research
Коментарі
Тут відбувається магія: наш AI одразу відгукується на коментарі. Бали відображають вплив на статтю та заповнюють шкалу змін. Можна дискутувати або прямо пропонувати, як переписати текст. Коли шкала заповниться, стаття оновиться на ваших очах.