PostGREShell: Fehler in PostgreSQL verwandelte Backup-Konten in Hintertüren
**Ein seit 2014 bestehender Fehler in der Replikation von PostgreSQL konnte ein routinemäßiges Backup-Konto in die Ausführung von Code, Superuser-Zugriff und eine persistente Hintertür verwandeln. Das Problem wurde bereits in den betroffenen Versionen behoben, jedoch zwingt die weitreichende Nutzung zur Überprüfung von Anmeldeinformationen, Konfigurationen und Netzwerkverbindungen.
- Die Schwachstelle CVE-2026-6471 betrifft Versionen vor PostgreSQL 18.5, 17.11, 16.15, 15.19 und 14.24, gemäß den verfügbaren Sicherheitswarnungen.
- Ein Konto mit dem Attribut REPLICATION konnte eine bösartige Bibliothek laden und Code innerhalb des Datenbankprozesses ausführen.
- Cyera Research fand 114 bösartige PostgreSQL-Plugins im Umlauf, obwohl sie diese nicht mit der Ausnutzung dieser Schwachstelle in Verbindung brachte.
Eine Schwachstelle, die über ein Jahrzehnt in PostgreSQL bestand, konnte ein routinemäßiges Backup-Konto in einen Weg verwandeln, um die Kontrolle über die Datenbank und den Server zu übernehmen. Der Fehler, der als CVE-2026-6471 identifiziert und von Cyera Research als PostGREShell bezeichnet wurde, betrifft die Funktionalität der logischen Replikation und ermöglicht das Laden von beliebigem Code mit einem Konto, das das Attribut REPLICATION hat, ohne Superuser-Rechte zu verlangen.
Das potenzielle Ausmaß ist groß, da PostgreSQL Backup-Systeme, Replikate, Migrationen, die Erfassung von geänderten Daten und Echtzeitanalysen für Tausende von Organisationen unterstützt. Die Untersuchung ergab, dass über 39.000 verifizierte Unternehmen die Datenbank in der Produktion nutzen, darunter Netflix, Instagram, Spotify und Uber, sowie Dienste wie AWS RDS, Azure Database, Google Cloud SQL, Supabase und Neon.
Ein versteckter Fehler in der Replikation
In einer Produktionsumgebung arbeitet die primäre Datenbank normalerweise zusammen mit einem oder mehreren Replikaten, die synchronisierte Kopien aufrechterhalten. Diese Architektur ermöglicht die Aufrechterhaltung von Backups, die Wiederherstellung nach Katastrophen und das Hochskalieren von Lesevorgängen, weshalb Replikationskonten oft als betriebliche Komponenten mit geringem Risiko angesehen werden, obwohl sie eine direkte Verbindung zu sensiblen Funktionen des Servers haben.
PostgreSQL verwendet ein spezifisches Protokoll, um diese Systeme zu synchronisieren, und erfordert das Attribut REPLICATION, um die Streaming-Replikation zu starten. Dieselben Anmeldeinformationen erscheinen in Backup-Tools, Standby-Servern, Kanälen zur Erfassung von Änderungen und Überwachungssystemen, die das Write-Ahead-Log lesen, sodass ein scheinbar eingeschränktes Konto in zahlreichen kritischen Umgebungen vorhanden sein kann.
Das Problem lag in den Ausgabemodulen, die die Änderungen der logischen Replikation formatieren. Wenn ein Client einen Replikationsraum erstellt, gibt er auch den Namen des Moduls an, das eine Bibliothek sein kann, die mit Erweiterungen wie .so, .dll oder .dylib kompiliert wurde und die PostgreSQL innerhalb des Hauptprozesses der Datenbank lädt.
Das System hatte bereits eine Verteidigung namens check_restricted_library_name(), die verhindern sollte, dass Nicht-Superuser-Benutzer Bibliotheken von absoluten Pfaden oder durch Verzeichnissuchtechniken laden. Allerdings rief der Pfad, der von der Replikation verwendet wurde, diese Überprüfung nicht auf, sodass der Modulname direkt an den Betriebssystemlader weitergeleitet wurde, ohne die Validierung, die auf den SQL-Befehl LOAD angewendet wurde.
Von einer bösartigen Bibliothek zur Kontrolle des Servers
Der Parser des Replikationsprotokolls akzeptierte zahlreiche Zeichen im Modulnamen, einschließlich Schrägstrichen, Punkten, Sequenzen wie ../ und Windows UNC-Pfaden. Ein Angreifer, der es schaffte, einen speziell manipulierten Namen zu übermitteln, konnte PostgreSQL dazu bringen, eine Bibliothek von einem beliebigen Pfad anzufordern, wodurch Funktionen wie dlopen() unter Linux und macOS oder LoadLibrary() unter Windows aktiviert wurden.
Die Bibliotheksladung führt sofort ihre Initialisierungsfunktion innerhalb des PostgreSQL-Prozesses aus. Da das Plugin im selben Adressraum arbeitet und es keine Isolation des C-Codes gibt, sind die normalen Schutzmaßnahmen des SQL-Berechtigungsmodells nicht mehr ausreichend, sobald die bösartige Bibliothek zu laufen beginnt.
Die Ausbeutungsbedingungen ändern sich je nach Betriebssystem. Unter Windows könnte ein Konto mit REPLICATION, ein Server, der mit wal_level = logical konfiguriert ist, und Netzwerkzugang zum SMB-Port 445 ausreichen, damit PostgreSQL eine DLL von einem Remote-Server über einen UNC-Pfad lädt, ohne dass der Angreifer die Datei zuvor auf das Zielgerät kopieren muss.
Unter Linux und macOS beschrieb die Untersuchung Szenarien, die auf automatischen NFS-Mounts basierten, insbesondere wenn autofs aktiv war, sowie Fälle, in denen der Angreifer bereits eine Bibliothek auf der Festplatte schreiben konnte. In Standardumgebungen, Docker-Containern oder Kubernetes-Clustern erforderte die Ausbeutung diesen zusätzlichen Kanal, um die bösartige Datei lokal abzulegen, während Windows unter den genannten Bedingungen einen vollständig entfernten Pfad bot.
Der Sprung zum Superuser und die Persistenz
Der anfängliche Zugriff als Benutzer des Systems postgres stellte laut der veröffentlichten Analyse nicht das Ende des Angriffs dar. Der geladene Code konnte interne Strukturen von PostgreSQL manipulieren, Superuser der Sitzung werden und pg_authid direkt ändern, das Katalog, das die Berechtigungen der Rollen definiert.
Da diese Änderung außerhalb des SQL-Ausführers stattfand, durchlief sie nicht die üblichen Überprüfungen der Zugriffskontrolllisten oder Berechtigungsregeln. Der Angreifer konnte die Superuser-Indikatoren aktivieren und einen Mechanismus hinzufügen, damit spätere Überprüfungen eine positive Antwort zurückgaben, während die Änderung ähnlich wie eine normale Katalogänderung protokolliert wurde.
Mit Superuser-Rechten konnte der Angreifer Tabellen aller Datenbanken lesen, einschließlich Kundendaten, Finanzprotokolle, Anwendungsschlüssel und gespeicherte Anmeldeinformationen. Er konnte auch Funktionen wie COPY ... TO PROGRAM verwenden, um Befehle auszuführen, sensible Dateien über pg_read_file() zu lesen oder an für den Systembenutzer zugängliche Orte mit Werkzeugen wie lo_export() zu schreiben.
Die Untersuchung beschrieb außerdem mehrere Persistenzmechanismen, die Neustarts überstehen und die Bereinigung erschweren konnten. Dazu gehörten Änderungen an pg_hba.conf, um Verbindungen ohne Passwort zu ermöglichen, Kopien des Plugins an einem stabilen Pfad und deren Registrierung in shared_preload_libraries, zusammen mit der Wiederanwendung des Superuser-Rechts, falls ein Administrator versuchte, es zurückzusetzen.
Korrektur, Umfang und dringende Maßnahmen
Das PostgreSQL-Sicherheitsteam erhielt den Bericht im Februar 2026 und bestätigte die Schwachstelle am 27. Februar, bevor es eine Korrektur für ein Minor-Update koordinierte. CSO Online berichtete, dass die Patches am 13. August für die Versionen 18.6, 17.11, 16.15, 15.19 und 14.24 veröffentlicht wurden. Die Sicherheitswarnungen identifizieren die Versionen vor diesen Überarbeitungen als betroffen, während der Fehler auf Zweige zurückgeht, die mit PostgreSQL 9.4, veröffentlicht 2014, begannen.
Obwohl CVE-2026-6471 eine CVSS-Bewertung von 7,2 erhielt, kombiniert der beschriebene Einfluss Codeausführung, Privilegieneskalation, Zugriff auf Informationen und Persistenz. Die praktische Schwere hängt von der Exposition der Replikationskonten, der Netzwerkkonfiguration und der Plattform ab, aber die Anwesenheit dieser Anmeldeinformationen in wesentlichen Operationen macht es unzureichend, sich nur darauf zu verlassen, dass es sich nicht um Administratorkonten handelt.
Die Bedrohungsüberprüfung von Cyera Research bei VirusTotal identifizierte 114 bösartige PostgreSQL-Plugins, darunter Trojaner, Krypto-Miner und Reverse Shells. Das Unternehmen verband diese Dateien nicht mit der Ausnutzung von CVE-2026-6471, sodass der Fund zeigt, dass die Plugins bereits bösartige Aktivitäten anziehen, jedoch nicht bestätigt, dass diese Schwachstelle von diesen Exemplaren ausgenutzt wurde.
Die Administratoren sollten zunächst das entsprechende Update installieren und alle Konten mit dem Attribut REPLICATION überprüfen. Es ist auch ratsam, dieses Privileg zu entfernen, wenn es nicht unbedingt notwendig ist, die Verbindungen in pg_hba.conf auf bekannte Adressen zu beschränken und offene Replikationsregeln für das gesamte Internet, wie 0.0.0.0/0, zu vermeiden.
Die Härtung sollte auch das Blockieren unnötiger ausgehender Verbindungen zu SMB über Port 445 und NFS über Port 2049 von den Datenbankservern umfassen, sowie autofs zu deaktivieren, wenn es nicht benötigt wird. Die Sicherheitsteams sollten nach CREATE_REPLICATION_SLOT-Befehlen von unerwarteten Adressen, Plugin-Namen mit Schrägstrichen oder Pfadsequenzen und ungewöhnlichen Replikationsräumen suchen.
Der Fall zeigt auch ein wiederkehrendes Problem in erweiterbaren Systemen: Der Ladepfad von Plugins kann vom Sicherheitsmodell, das die Hauptoperationen schützt, getrennt werden. PostgreSQL hatte einen Ladeweg geschützt, aber der Replikationspfad verband diese Verteidigung nicht mit derselben Kontrolle, wodurch über Jahre ein sekundärer Zugang offen blieb, der routinemäßige Infrastruktur in einen vollständigen Kompromiss verwandeln konnte.
---Preis
Dieser Inhalt wird nur zu allgemeinen Informationszwecken bereitgestellt und stellt keine finanzielle, Anlage-, Rechts- oder Steuerberatung dar. Alle erwähnten Ereignisse, Prämien, Online-Aktionen oder zugehörige Informationen sollten nicht als Empfehlung, Aufforderung oder Einladung zum Kauf, Verkauf, Handel oder anderweitigem Umgang mit Krypto-Assets betrachtet werden. Krypto-Assets sind sehr volatil und können zu Verlusten führen. Die Verfügbarkeit von WEEX Services, Produkten und zugehörigen Aktionen kann je nach Region unterschiedlich sein. Sie sind dafür verantwortlich sicherzustellen, dass Ihre Teilnahme mit geltenden lokalen Gesetzen und Vorschriften übereinstimmt.
Das könnte Ihnen auch gefallen

Mina Mesa-Upgrade stoppt zkApps-Aktivität für acht Stunden

Bitcoin wird von Aktienmarkt beeinflusst, Zinsanhebungsausblick belastet BTC

Thailand verstärkt die Aufsicht über die Nutzung von nicht verwahrten Krypto-Wallets

Nicht nur Token ausgeben: Virtuals zielt darauf ab, ein wirtschaftliches Betriebssystem für Roboter und Agenten aufzubauen

Australien fordert unlizenzierte Krypto-Unternehmen zur Lizenzierung bis zum 30. September auf – Verstöße können mit bis zu 10 % des Umsatzes bestraft werden

Was wir aus der Q2-Berichtssaison von US- und A-Aktien (A-shares) über Agenten gelernt haben

Zoth bietet Tokenisierungsdienst für US-Aktien über Givolt an

Blockchain-Durchsatz in fünf Jahren um über 100-fach gestiegen, a16z betont die Bedeutung von Vorhersagbarkeit und Sortierung

Die Fintech-Industrie diskutierte ihre Zukunft zwischen Evolution und Regulierung: „Das Ökosystem ist gekommen, um zu bleiben“

SEC genehmigt den Optionshandel für den WisdomTree Bitcoin Fund

Seneszente Mikroglia setzt DLK1 frei und schädigt das alternde Gehirn

Circle Reserve-Bescheinigung zeigt USDC-Deckung über dem umlaufenden Angebot

OpenAI veröffentlicht GPT-6 Astra: Das bisher nächste KI-Modell zur AGI

Vance: Iran wird nicht mit uns sprechen, bevor es die Angriffe auf Handelsschiffe stoppt

Robinhood Chain für 14 Minuten ausgefallen: Die Blockchain, die Wall Street tokenisieren sollte, hat sich zunächst selbst blockiert

Netflix trifft britische Haushalte mit Preiserhöhung von bis zu 33,4%

1,33 Billionen tägliche Token knacken: B.AI treibt das "AI Grid" mit einer Full-Stack-Infrastruktur an, um die agentische Ära zu fördern

Vergleich der Hyperliquid- und Drift-Protokoll-Whitepapers (2026): Technologie, Tokenomics und Handelsinfrastruktur

Cyberkriminalität, Spielsucht bei Kindern und Untergrundbankgeschäfte

Fomo erzielt 1,2 Millionen Dollar am Tag – Warum das zwei große Börsen nervös macht

Aktien, Anleihen, Fonds: Seoul bereitet deren Ankunft auf der Blockchain vor

A7a5: Anzahl der Transaktionen mit dem Rubel-Stablecoin ist um das 4,4-fache gestiegen

Überraschung bei den Beschäftigungszahlen: US-Zentralbank wird vorsichtiger, Dollar und Zinsen steigen

Shen Yu: Wissen und Handeln im Zeitalter der KI

US 10-Jahres-Anleihen bei 4,79 % – Belastung durch langfristige Anleihen steigt

Sollte man in Kryptowährungen in den Jahren 2026–2027 investieren: neue Regeln, Risiken und ein angemessener Anteil im Portfolio

Experte entdeckt nur 10 Dollar in Wallet, das mit 1 Milliarde Krypto-Vermögen angegeben wurde

Realisierten Preis von Bitcoin: Was die Indikatoren über den neuen Aufwärtstrend sagen

Capital B fasst seine Aktien im Verhältnis 10 zu 1 zusammen, eine Woche nachdem Adam Back Kapital investiert hat







