Navegación

PostgreSQL corrige un fallo de decodificación lógica de 12 años de antigüedad que permite la ejecución de código de rol de replicación.

fuente: https://thehackernews.com/2026/09/postgresql-fixes-12-year-old-logical.html

PostgreSQL ha publicado actualizaciones para solucionar una vulnerabilidad de seguridad que permite que una cuenta con el atributo REPLICATION ejecute código arbitrario como el usuario del sistema operativo que ejecuta el servidor de base de datos.

La vulnerabilidad, identificada como CVE-2026-6471 (puntuación CVSS: 7.2), ha estado presente desde que se introdujo la decodificación lógica en PostgreSQL 9.4 en 2014. Las versiones anteriores a PostgreSQL 18.6, 17.11, 16.15, 15.19 y 14.24 se ven afectadas.

Para explotar esta vulnerabilidad se requiere una cuenta con el atributo REPLICATION y un servidor que se ejecute con wal_level = logical. Las herramientas de copia de seguridad, los servidores en espera, las canalizaciones de captura de cambios de datos (CDC) y los sistemas de monitorización suelen tener este atributo.

La corrección, implementada el 13 de agosto, añade un parámetro de servidor llamado output_plugin_libraries que especifica qué bibliotecas se pueden cargar como complementos de salida para la decodificación lógica, con valores predeterminados de pgoutput y test_decoding.

Las instalaciones que utilicen cualquier otro complemento de salida, como wal2json o decoderbufs,

verán rechazada la decodificación lógica tras la actualización hasta que un administrador añada la biblioteca a dicha lista y recargue la configuración del servidor.

«Anteriormente, un usuario de replicación podía seleccionar cualquier biblioteca cargable para la decodificación lógica, lo que permitía diversas vulnerabilidades. Para restringir esta funcionalidad sin afectar a las configuraciones que funcionaban anteriormente, se introduce una lista blanca de complementos de salida permitidos», indicó el Grupo de Desarrollo Global de PostgreSQL en las notas de la versión 18.6.

Últimas noticias

04 DE SEPTIEMBRE, 2026

Vulnerabilidad crítica de día cero en Chrome está siendo explotada activamente.

Google ha lanzado una actualización de seguridad de emergencia para Chrome que corrige una vulnerabilidad crítica de día cero que ya estaba siendo explotada en...

Leer artículo
03 DE SEPTIEMBRE, 2026

Dropbox afirma que 5.000 cuentas se vieron comprometidas debido a una vulnerabilidad en la autenticación de Lenovo ID.

Dropbox ha revelado que aproximadamente 5000 cuentas de usuario se vieron comprometidas en agosto después de que atacantes explotaran una vulnerabilidad en su i...

Leer artículo
03 DE SEPTIEMBRE, 2026

CISA añade siete vulnerabilidades explotadas mientras los atacantes despliegan shells inversos y mineros de criptomonedas.

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) añadió el miércoles siete fallos de seguridad a su catálogo de Vulnerabilidades Ex...

Leer artículo