Navegación

PostgreSQL corrige un fallo de decodificación lógica de 12 años de antigüedad que permite la ejecución de código de rol de replicación.

fuente: https://thehackernews.com/2026/09/postgresql-fixes-12-year-old-logical.html

PostgreSQL ha publicado actualizaciones para solucionar una vulnerabilidad de seguridad que permite que una cuenta con el atributo REPLICATION ejecute código arbitrario como el usuario del sistema operativo que ejecuta el servidor de base de datos.

La vulnerabilidad, identificada como CVE-2026-6471 (puntuación CVSS: 7.2), ha estado presente desde que se introdujo la decodificación lógica en PostgreSQL 9.4 en 2014. Las versiones anteriores a PostgreSQL 18.6, 17.11, 16.15, 15.19 y 14.24 se ven afectadas.

Para explotar esta vulnerabilidad se requiere una cuenta con el atributo REPLICATION y un servidor que se ejecute con wal_level = logical. Las herramientas de copia de seguridad, los servidores en espera, las canalizaciones de captura de cambios de datos (CDC) y los sistemas de monitorización suelen tener este atributo.

La corrección, implementada el 13 de agosto, añade un parámetro de servidor llamado output_plugin_libraries que especifica qué bibliotecas se pueden cargar como complementos de salida para la decodificación lógica, con valores predeterminados de pgoutput y test_decoding.

Las instalaciones que utilicen cualquier otro complemento de salida, como wal2json o decoderbufs,

verán rechazada la decodificación lógica tras la actualización hasta que un administrador añada la biblioteca a dicha lista y recargue la configuración del servidor.

«Anteriormente, un usuario de replicación podía seleccionar cualquier biblioteca cargable para la decodificación lógica, lo que permitía diversas vulnerabilidades. Para restringir esta funcionalidad sin afectar a las configuraciones que funcionaban anteriormente, se introduce una lista blanca de complementos de salida permitidos», indicó el Grupo de Desarrollo Global de PostgreSQL en las notas de la versión 18.6.

Últimas noticias

24 DE JUNIO, 2026

56 Claude Down: una importante interrupción afectó a la mayoría de los modelos.

Anthropic experimentó una interrupción del servicio el martes que provocó un aumento en la tasa de errores en varios modelos de Claude, según la página de estad...

Leer artículo
24 DE JUNIO, 2026

El Departamento de Justicia incauta una cuenta en la nube de Huione vinculada a un fraude cibernético de lavado de dinero.

El Departamento de Justicia de Estados Unidos (DoJ) anunció el martes la incautación de una cuenta de computación en la nube utilizada por subsidiarias del cong...

Leer artículo
23 DE JUNIO, 2026

78 Una vulnerabilidad de Samsung KNOX de hace 8 años expone los dispositivos Galaxy a ataques al kernel.

La firma de investigación de seguridad LucidBit ha descubierto una vulnerabilidad crítica de uso de memoria liberada (UAF, por sus siglas en inglés) en el subsi...

Leer artículo