VMTech
Razgovarajmo

PostgreSQL ograničio učitavanje dodataka za logičko dekodiranje

PostgreSQL ograničio učitavanje dodataka za logičko dekodiranje

PostgreSQL je otklonio ranjivost CVE-2026-6471, ocenjene CVSS vrednošću 7,2, koja nalogu sa atributom REPLICATION može omogućiti izvršavanje proizvoljnog koda pod operativnim sistemskim korisnikom koji pokreće server baze. Problem postoji od uvođenja logičkog dekodiranja u PostgreSQL 9.4 2014. godine, a zahvata izdanja pre 18.6, 17.11, 16.15, 15.19 i 14.24.

Za iskorišćavanje su potrebni nalog sa privilegijom REPLICATION i server podešen sa wal_level = logical. Takav atribut često koriste alati za pravljenje rezervnih kopija, standby serveri, CDC tokovi i sistemi za nadzor, zbog čega provera postojećih naloga i integracija mora biti sastavni deo primene zakrpe.

Kako je nastajao rizik

Komanda CREATE_REPLICATION_SLOT prosleđivala je ime izlaznog dodatka funkciji za učitavanje biblioteke. Ograničenje putanje koje inače usmerava nesuperkorisnike na direktorijum pod kontrolom administratora nije se primenjivalo na ovaj tok replikacije.

Parser replikacionog protokola prihvatao je putanje i sekvence ../ unutar navodnika u imenu dodatka, pa je učitavač mogao dobiti punu putanju koju je uneo korisnik. Učitani kod izvršava se unutar procesa baze kao operativni sistemski korisnik postgres. Cyera Research je propust označio imenom PostGREShell, dok su problem prijavili Vladimir Tokarev i Yu Kunpeng.

Nova lista dozvoljenih dodataka

Zakrpa uvedena 13. avgusta dodaje serverski parametar output_plugin_libraries. On određuje biblioteke dozvoljene za logičke izlazne dodatke, a podrazumevana lista sadrži pgoutput i test_decoding.

Posle nadogradnje logičko dekodiranje sa drugim dodacima biće odbijeno dok administrator izričito ne doda biblioteku na listu. To se odnosi i na široko korišćene dodatke wal2json i decoderbufs. Neuspešno učitavanje beleži se u dnevniku servera, uz poruku koja upućuje na novi parametar.

Koraci pre i posle nadogradnje

Pre ažuriranja treba pokrenuti SELECT DISTINCT plugin FROM pg_replication_slots WHERE plugin IS NOT NULL; kako bi se utvrdili dodaci korišćeni u postojećim slotovima. Upit prikazuje samo dodatke koji su u nekom trenutku uspešno korišćeni, pa treba proveriti i konfiguracije svih integracija.

  • Nadogradite na PostgreSQL 18.6, 17.11, 16.15, 15.19 ili 14.24, odnosno odgovarajući paket distribucije.
  • Dodajte svaki potrebni dodatak koji nije podrazumevan u output_plugin_libraries.
  • Ponovo učitajte konfiguraciju komandom pg_ctl reload ili pozivom SELECT pg_reload_conf(); restart nije potreban.
  • Pri migraciji sa verzije 17 ili novije, postavite parametar pre pokretanja pg_upgrade --check, jer provera može odbiti stare slotove čiji dodaci nisu dozvoljeni.

Dok se zakrpa ne primeni, izvor preporučuje uklanjanje atributa REPLICATION sa naloga kojima nije neophodan, ograničavanje unosa u pg_hba.conf na poznate adrese, blokiranje odlaznog SMB saobraćaja na portu 445 i NFS saobraćaja na portu 2049, kao i isključivanje autofs-a gde nije potreban. Za poslovanje je najvažnije da se nadogradnja uskladi sa CDC, bekap i replikacionim procesima, kako bezbednosna mera ne bi prekinula kritične tokove podataka.

#postgresql#databasesecurity#vulnerability#cybersecurity
Otvorena analitika
Na sajtu 2 pregleda
min čitanja 3 04.09.2026
Instagram

PostgreSQL ograničio učitavanje dodataka za logičko dekodiranje

Otvorite objavu na Instagramu ↗