
Baza e të dhënave me burim të hapur rregullon defekt 12-vjeçar në kodin e replikimit
Përditësimet e bazës së të dhënave me burim të hapur mbyllin CVE-2026-6471, një defekt në dekodimin logjik që ekzistonte që nga viti 2014 dhe që mund të lejonte llogaritë me rol replikimi të ekzekutonin kod si përdoruesi i serverit të bazës së të dhënave.
Baza e të dhënave me burim të hapur ka publikuar përditësime të reja për të mbyllur një dobësi në veçorinë e dekodimit logjik që mund të lejonte një llogari të bazës së të dhënave me të drejta replikimi të ekzekutonte kod arbitrar si përdoruesi i sistemit operativ që drejton serverin e bazës së të dhënave. Defekti, i gjurmuar si CVE-2026-6471 me një rezultat CVSS prej 7.2, ka ekzistuar që kur u prezantua dekodimi logjik në versionin 9.4 të kësaj baze të dhënash në 2014, duke e bërë atë rreth dymbëdhjetë vjeçar. Të gjitha versionet para lëshimeve më të fundit 18.6, 17.11, 16.15, 15.19 dhe 14.24 janë të prekura. Shfrytëzimi kërkon dy kushte: një llogari me atributin REPLICATION dhe një server që funksionon me wal_level = logical. Mjetet rezervë, serverët rezervë, tubacionet e kapjes së ndryshimeve të të dhënave (CDC) dhe sistemet e monitorimit mbajnë në mënyrë rutinore atë atribut, kështu që ekspozimi praktik mund të arrijë në shumë mjedise prodhimi.
Dekodimi logjik është një veçori e bazës së të dhënave me burim të hapur që e kthen regjistrin e brendshëm të ndryshimeve të bazës së të dhënave në një rrjedhë të lexueshme, të cilën mjetet si softueri rezervë dhe sistemet e replikimit të të dhënave mund ta konsumojnë. Përditësimi i dërguar më 13 gusht shton një parametër të ri serveri të quajtur output_plugin_libraries. Ky parametër është një listë e bardhë e bibliotekave që mund të ngarkohen si shtojca dalëse të dekodimit logjik, dhe si parazgjedhje përfshin shtojcën dalëse të integruar dhe shtojcën e integruar të testimit të dekodimit. Instalimet që përdorin ndonjë shtojcë tjetër dalëse, duke përfshirë wal2json dhe decoderbufs, do të kenë refuzim të dekodimit logjik pas përditësimit derisa një administrator të shtojë bibliotekën në atë listë dhe të ringarkojë konfigurimin e serverit. Projekti pas bazës së të dhënave me burim të hapur shpjegoi në shënimet e lëshimit 18.6 se një përdorues replikimi më parë mund të zgjidhte çdo bibliotekë të ngarkueshme për dekodim logjik, gjë që lejonte shfrytëzime të ndryshme, dhe lista e re e bardhë e bllokon këtë pa prishur konfigurimet që funksiononin më parë.
Projekti pas bazës së të dhënave me burim të hapur i falënderoi Vladimir Tokarev dhe Yu Kunpeng për raportimin e problemit. Tokarev publikoi një shkrim të detajuar më 1 shtator për firmën e sigurisë së të dhënave Cyera Research, e cila e quan defektin PostGREShell. Cyera shpjegoi se emri i shtojcës i dhënë kur krijohet një vend i replikimit kalohet drejtpërdrejt te funksioni që ngarkon bibliotekën. Kufizimi ekzistues i bazës së të dhënave për rrugët e shtojcave, i cili i mban përdoruesit jo-superpërdorues në një drejtori të vetme të kontrolluar nga administratori, nuk thirret kurrë në rrugën e replikimit. Për më tepër, analizuesi i protokollit të replikimit pranon pothuajse çdo karakter brenda një emri shtojce të cituar me thonjëza, duke përfshirë ndarësit e rrugës dhe ../ traversal, kështu që një rrugë e plotë e sistemit të skedarëve arrin te ngarkuesi ashtu siç është shkruar. Në Windows, serveri zgjidh një rrugë rrjeti përmes Server Message Block (SMB) dhe merr bibliotekën nga një makinë që sulmuesi kontrollon, pa shkruar asgjë në objektiv, tha Cyera. Në Linux dhe macOS, i njëjti rezultat kërkon aktivizimin e montimit automatik të Network File System (NFS). Gjetkë sulmuesi ka nevojë për një mënyrë ekzistuese për të shkruar një skedar në diskun e serverit. Kodi i ngarkuar në këtë mënyrë ekzekutohet brenda procesit të brendshëm të bazës së të dhënave si përdoruesi i sistemit operativ që drejton serverin e bazës së të dhënave.
Shtojca e testimit të Cyera më pas shkroi katalogun e roleve direkt për ta bërë llogarinë e replikimit një superpërdorues të bazës së të dhënave me burim të hapur, një llogari në nivel administratori. Ajo gjithashtu vendosi tre mekanizma qëndrueshmërie që mbijetojnë rinisjen e serverit. Cyera e përshkruan atributin REPLICATION si një kredencial rezervë me privilegje të ulëta, por baza e të dhënave me burim të hapur e vlerësoi defektin me Privilegjet e Kërkuara të vendosura në Të larta, një vlerësim i riprodhuar në vlerësimin e vet të SUSE. Projekti refuzoi të aplikonte kufizimin e tij ekzistues LOAD në rrugën e replikimit. Jacob Champion, i cili shkroi rregullimin, shpjegoi në mesazhin e angazhimit se përdoruesit REPLICATION më parë nuk ishin subjekt i kufizimeve në rrugët e shtojcave dalëse, kështu që ata mund të anashkalonin mbrojtjet në kohën e ngarkimit gjatë dekodimit logjik. Shtimi i kufizimeve standarde LOAD tani do të kërkonte retroaktivisht që të gjitha shtojcat dalëse të palëve të treta të instaloheshin nën drejtorinë e shtojcave, gjë që do të prishë konfigurimet ekzistuese. Ngarkimet e dështuara regjistrohen në regjistrin e serverit me një mesazh që biblioteka nuk mund të përdoret si shtojcë dalëse, me një sugjerim që përmend cilësimin, sipas dokumentacionit të parametrit.
Administratorëve u këshillohet të pyesin katalogun e vendeve të replikimit për të listuar shtojcat dalëse që përdoren aktualisht, i cili do të tregojë vetëm shtojcat që janë përdorur me sukses në një moment. Ata më pas duhet të përditësojnë në 18.6, 17.11, 16.15, 15.19 ose 14.24, ose në paketën ekuivalente të shpërndarjes. Çdo shtojcë jo e parazgjedhur duhet të shtohet në output_plugin_libraries dhe konfigurimi të ringarkohet duke përdorur komandën standarde të kontrollit ose funksionin e ringarkimit të konfigurimit. Nuk kërkohet rinisje. Kur migroni nga versioni 17 ose më vonë, output_plugin_libraries e grupit të ri duhet të vendoset përpara se të ekzekutohet modaliteti i kontrollit të mjetit të përmirësimit, pasi kontrolli dështon nëse lista nuk lejon shtojcat e vendeve të grupit të vjetër. Paketat e rregulluara janë të disponueshme në Amazon RDS për të pesë degët, si dhe nga Debian, SUSE dhe Ubuntu. Këshilla e projektit mbulon degët e mbështetura 14 deri në 18 dhe nuk adreson ato më të hershme. Versioni 14 ndalon marrjen e rregullimeve më 12 nëntor 2026, tha projekti në njoftimin e tij të lëshimit.
Rregullimi i sipërm "kërkon ndryshime shtesë në konfigurim nëse përdoren disa zgjerime", paralajmëron këshilla e Debian, duke përmendur paketat e tij wal2json dhe decoderbufs. Ubuntu USN-8653-1, i cili dërgoi rregullimin për 22.04, 24.04 dhe 26.04 LTS më 20 gusht, nuk përmend parametrin dhe u thotë administratorëve vetëm të rinisin serverin e bazës së të dhënave pas përditësimit. Që nga 4 shtatori, projekti wal2json kishte përditësuar dokumentacionin e tij për t'u thënë përdoruesve të shtojnë shtojcën në output_plugin_libraries, duke cituar CVE. Një boshllëk në rregullim është ende i hapur. Mjeti i krijimit të abonimeve krijon vende replikimi duke përdorur shtojcën dalëse të integruar pa kontrolluar parametrin e ri, kështu që një modalitet provë kalon dhe konvertimi më pas dështon. Hayato Kuroda nga Fujitsu shpjegoi në listën e postimeve të zhvillimit se komanda krijon vende replikimi me shtojcën dalëse të integruar pa kontrolluar cilësimin e konfigurimit, që do të thotë se nëse emri i shtojcës nuk specifikohet në parametër, modaliteti provë kalon por konvertimi aktual dështon, gjë që është befasuese për përdoruesit dhe duhet shmangur. Një patch ishte nën shqyrtim dhe nuk ishte angazhuar që nga 4 shtatori. CVE-2026-6471 mbeti i munguar nga katalogu i KEV i CISA që nga 4 shtatori, dhe The Hacker News nuk gjeti asnjë kod prove-koncepti për të në depo publike në të njëjtën datë.
Derisa të mund të aplikohet përditësimi, Cyera tha se ekspozimi mund të reduktohet duke hequr atributin REPLICATION nga llogaritë që nuk kanë nevojë për të, duke kufizuar hyrjet e replikimit në skedarin e konfigurimit të autentikimit të bazuar në host në adresa të njohura, duke bllokuar trafikun dalës SMB (porta 445) dhe NFS (porta 2049) nga serverët e bazës së të dhënave, dhe duke çaktivizuar autofs aty ku nuk është e nevojshme. Për ekipet që drejtojnë shërbime të mbështetura nga kjo bazë të dhënash me burim të hapur, AEU-I ofron IT, infrastrukturë dhe konsulencë të orientuar nga siguria që mund të ndihmojë në rishikimin e cilësimeve të serverit dhe koordinimin e përditësimeve si ky.
Si të Mbroheni
- Nëse faqja juaj e internetit ose biznesi përdor bazën e të dhënave me burim të hapur, kërkoni nga ofruesi juaj i pritjes ose ekipi i IT të instalojë përditësimin më të ri të sigurisë për të menjëherë.
- Kërkoni nga administratori i bazës suaj të të dhënave të heqë privilegjin e replikimit nga çdo llogari që nuk ka vërtet nevojë për të.
- Pas përditësimit, kërkoni administratorit tuaj të kontrollojë që çdo shtojcë e veçantë replikimi si wal2json ose decoderbufs është ende e lejuar dhe që rezervimet vazhdojnë të funksionojnë.
- Nëse e menaxhoni vetë serverin, kufizoni lidhjet e replikimit në adresa të njohura dhe çaktivizoni veçoritë e ndarjes së skedarëve që nuk i përdorni.
- Vëzhgoni mesazhet e pazakonta të gabimit të bazës së të dhënave për shtojcat dalëse pas përditësimit dhe kontaktoni mbështetjen nëse replikimi ndalon.
Dobësitë & Zgjidhjet
- CVE-2026-6471 Open-source database logical decoding output plugin directory traversal flaw allowing replication-role code execution; fixed in open-source database 18.6, 17.11, 16.15, 15.19, and 14.24. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- open-source database Një sistem bazë të dhënash me burim të hapur që përdoret për të ruajtur dhe menaxhuar të dhënat e faqeve të internetit dhe aplikacioneve.
- logical decoding Një veçori e bazës së të dhënave me burim të hapur që i kthen ndryshimet e bazës së të dhënave në një rrjedhë të lexueshme në mënyrë që mjetet të mund t'i kopjojnë ose gjurmojnë ato.
- output plugin Një pjesë e softuerit shtesë që formaton rrjedhën e ndryshimeve të bazës së të dhënave për një mjet të caktuar.
- REPLICATION attribute Një leje e bazës së të dhënave që i lejon një llogarie të lexojë dhe kopjojë ndryshimet e bazës së të dhënave, shpesh e përdorur nga mjetet rezervë.
- host-based authentication configuration file Skedari i konfigurimit të bazës së të dhënave me burim të hapur që kontrollon cilët kompjuterë dhe llogari mund të lidhen me bazën e të dhënave.
- SMB Server Message Block, një protokoll i ndarjes së skedarëve në rrjet që përdoret kryesisht nga kompjuterët Windows.
- NFS Network File System, një mënyrë që kompjuterët të ndajnë dosje mbi një rrjet.
- superuser Një llogari e bazës së të dhënave në nivel administratori që mund të bëjë çdo gjë në sistem.