PostgreSQL устраняет уязвимость, существовавшую 12 лет, позволяющую выполнение кода с правами пользователя ОС
Компания PostgreSQL выпустила обновления для устранения уязвимости в системе безопасности, которая позволяет учетной записи с атрибутом REPLICATION выполнять произвольный код от имени операционного пользователя, под которым работает сервер базы данных. Данная уязвимость, идентифицируемая как CVE-2026-6471, имеет оценку CVSS 7.2 и была обнаружена в системе с момента внедрения логического декодирования в PostgreSQL 9.4 в 2014 году.
Уязвимость затрагивает все версии PostgreSQL до 18.6, 17.11, 16.15, 15.19 и 14.24. Это означает, что пользователи, использующие более старые версии, подвержены риску и должны обновить свои системы как можно скорее.
Логическое декодирование является важной функцией в PostgreSQL, позволяющей извлекать изменения данных в реальном времени. Однако длительное существование данной уязвимости ставит под угрозу безопасность систем, использующих данную функцию, так как злоумышленник может получить доступ к критически важным данным и выполнить вредоносные действия.
Разработчики PostgreSQL призывают всех пользователей обновить свои версии до последних, чтобы минимизировать риски, связанные с этой уязвимостью. Обновления содержат исправления, которые устраняют данную проблему и улучшают общую безопасность системы.
Специалисты по кибербезопасности рекомендуют проводить регулярные проверки и обновления программного обеспечения, особенно для критически важных систем, таких как базы данных. Устранение уязвимостей и поддержание актуальности программного обеспечения является ключевым элементом защиты от потенциальных атак.
Пользователи PostgreSQL должны внимательно следить за новостями и обновлениями от разработчиков, чтобы оставаться в курсе последних изменений и рекомендаций по безопасности.