12-Year-Old PostgreSQL Vulnerability Enables Database, Server Takeover
04/09/2026-15:06 04/09/2026-15:10 דילים וקופונים SecurityWeek דיווח
Dubbed PostGREShell, CVE-2026-6471 turns low-level replication access into code execution, permanent superuser privileges and a persistent database backdoor. The post securityweek.com
appeared first on securityweek.com
.
appeared first on securityweek.com
.
סיכום מאמרפגיעות בן 12 שנים ב‑PostgreSQL, המכונה PostGREShell ומזוהה כ‑CVE‑2026-6471, מאפשרת לתוקף שנגיש לו גישת רפליקציה ברמת הרצה נמוכה לבצע הרצת קוד מרחוק, לקבל הרשאות סופר‑יוזר קבועות ולהטמיע דלת אחורית מתמשכת במסד הנתונים ובשרת. לפי דיווח ב‑SecurityWeek, הניצול של הפגיעות מתחיל בהעברת פקודות רפליקציה מזויפות, אשר מנצלות ליקוי באימות ובהרשאות של תהליך ה‑wal sender, ומסתיימות בהרשאת שליטה מלאה על המערכת. התגלית מדגישה את הסיכון שבהשארת גרסאות ישנות של PostgreSQL ללא עדכונים קריטיים ומחזקת את הצורך בבדיקת תצורות רפליקציה והגבלת הרשאות למשתמשים מהימנים בלבד. ארגונים ממליצים לעדכן לגרסה האחרונה ולבצע סקירת אבטחה מיידית.תוכן זה נוצר על ידי בינה מלאכותית.