The Hacker News など複数の海外セキュリティメディアは、PostgreSQL の logical decoding に 12 年間潜んでいた脆弱性「PostGREShell」(CVE-2026-6471) が公開されたと 9 月 5 日前後に相次いで報じました。REPLICATION 属性を持つアカウントから OS ユーザとして任意コード実行が可能で、logical decoding が導入された PostgreSQL 9.4 (2014 年) 以降のすべての系列に影響します。CVSS は 7.2 と中程度ですが、権限昇格・永続化を伴うため実質的な影響は大きいと評価されています。

主なポイント

  • 影響対象は 9.4 系から 18 系まで、fix は 18.6 / 17.11 / 16.15 / 15.19 / 14.24 に含まれる
  • REPLICATION 権限で logical decoding プラグインを指定できることを悪用し、OS 上の任意ファイルをプラグインとして読み込ませて RCE 化
  • 攻撃者は初回コード実行で自身を superuser 化し、DB を再起動しても残る永続的バックドアを設置可能
  • バックアップ・レプリケーション用アカウントが公開・共有されている環境では特に危険度が高い
  • wal2json などのプラグイン側でも 9 月 4 日に CVE を意識したドキュメント更新が行われており、パッチ適用と replication ロールの棚卸しが推奨されている

出典: PostgreSQL Fixes 12-Year-Old Logical Decoding Flaw Enabling Replication-Role Code Execution (The Hacker News)