PostgreSQL dicht twaalf jaar oud lek in logical decoding

Kwetsbaarheid CVE-2026-6471 (CVSS 7.2) laat accounts met het REPLICATION-attribuut willekeurige code uitvoeren als OS-gebruiker van de databaseserver.

PostgreSQL heeft updates uitgebracht voor een kwetsbaarheid die twaalf jaar lang onopgemerkt bleef in de logical-decoding-functionaliteit van de database. Het lek, geregistreerd als CVE-2026-6471 (CVSS-score 7.2), stelt een account met het REPLICATION-attribuut in staat willekeurige code uit te voeren met de rechten van de besturingssysteemgebruiker die de databaseserver draait.

De fout zit in de manier waarop PostgreSQL de naam van een output-plugin verwerkt bij het commando CREATE_REPLICATION_SLOT. Die naam gaat rechtstreeks naar de functie die de bijbehorende bibliotheek laadt, terwijl de protocolparser binnen dubbel aangehaalde plugin-namen bijna elk teken toestaat — inclusief padseparators en “../”-reeksen. Een aanvaller kan zo een volledig bestandspad opgeven en beveiligingsbeperkingen omzeilen. Op Windows werkt dit via SMB-netwerkpaden naar een machine van de aanvaller; op Linux en macOS is automount van NFS-shares vereist, en in andere gevallen heeft de aanvaller al schrijftoegang tot het serverbestandssysteem nodig.

Onderzoekers Vladimir Tokarev en Yu Kunpeng meldden het probleem. Tokarev publiceerde op 1 september een analyse via Cyera Research onder de naam “PostGREShell”. De kwetsbaarheid bestaat al sinds PostgreSQL 9.4 uit 2014, toen logical decoding werd geïntroduceerd.

Getroffen zijn alle versies vóór 18.6, 17.11, 16.15, 15.19 en 14.24. De patch voegt een nieuwe serverparameter toe, output_plugin_libraries, die standaard alleen pgoutput en test_decoding toestaat als output-plugin — andere plugins moeten beheerders voortaan expliciet whitelisten. Een kanttekening: het hulpprogramma pg_createsubscriber controleert die parameter nog niet, waardoor een –dry-run kan slagen terwijl de daadwerkelijke conversie alsnog faalt. Dat gat was op 4 september nog niet gedicht.

Nederlandse beheerders van PostgreSQL-omgevingen kunnen het best snel updaten naar de gepatchte versies. Kan dat niet meteen, beperk dan het REPLICATION-attribuut tot accounts die het echt nodig hebben, sluit replicatie-regels in pg_hba.conf af tot bekende IP-adressen en blokkeer uitgaand SMB- (poort 445) en NFS-verkeer (poort 2049) vanaf de databaseserver.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.