The Hacker News など複数の海外セキュリティメディアは、PostgreSQL の logical decoding に 12 年間潜んでいた脆弱性「PostGREShell」(CVE-2026-6471) が公開されたと 9 月 5 日前後に相次いで報じました。REPLICATION 属性を持つアカウントから OS ユーザとして任意コード実行が可能で、logical decoding が導入された PostgreSQL 9.4 (2014 年) 以降のすべての系列に影響します。CVSS は 7.2 と中程度ですが、権限昇格・永続化を伴うため実質的な影響は大きいと評価されています。
主なポイント
- 影響対象は 9.4 系から 18 系まで、fix は 18.6 / 17.11 / 16.15 / 15.19 / 14.24 に含まれる
- REPLICATION 権限で logical decoding プラグインを指定できることを悪用し、OS 上の任意ファイルをプラグインとして読み込ませて RCE 化
- 攻撃者は初回コード実行で自身を superuser 化し、DB を再起動しても残る永続的バックドアを設置可能
- バックアップ・レプリケーション用アカウントが公開・共有されている環境では特に危険度が高い
- wal2json などのプラグイン側でも 9 月 4 日に CVE を意識したドキュメント更新が行われており、パッチ適用と replication ロールの棚卸しが推奨されている