Daily Newsletter Backnumber
無料で購読
バックナンバー一覧
/
2026-09-05
/ 脅威動向
脅威動向
2026-09-05(土)配信
PostgreSQL、12年来の論理デコード脆弱性を修正
PostgreSQLの論理デコード機能における長年の脆弱性(CVE-2026-6471)は、REPLICATION属性を持つアカウントが、プラグイン名の指定時に任意のライブラリパスやネットワークパス(SMB/NFSなど)を悪用してOS上でコードを実行できるものです。
主要なTTP
CREATE_REPLICATION_SLOT コマンドのプラグイン名にパストラバーサル文字やネットワークパスを挿入
SMBやNFSを経由した外部サーバーからのライブラリ取得とコード読み込み
ロールカタログの直接書き換えによるスーパーユーザー権限への昇格
サーバー再起動後も持続する永続化メカニズムの設置
対象となる組織・利用者
PostgreSQL(バージョン14から18のサポート対象ブランチ)を運用しており、レプリケーション属性を利用している組織。
推奨される防御アクション
PostgreSQLを影響を受けないバージョン(18.6, 17.11, 16.15, 15.19, 14.24以降)にアップデートする
不要なアカウントから REPLICATION 属性を剥奪する
pg_hba.conf のレプリケーション接続元を信頼できるアドレスに制限する
データベースサーバーからの不要なアウトバウンド SMB(ポート445)および NFS(ポート2049)通信をブロックする
出典:
https://thehackernews.com/2026/09/postgresql-fixes-12-year-old-logical.html
この日のほかの脅威動向
HAProxyに偽装する新たなLinux向けバックドア「Ted」
見えないUnicodeでフィルタを回避する大量フィッシング
2026-09-05 の内容をすべて読む(全10件)→
明日のセキュリティ脅威情報も、あなたのメールに。
毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。
無料で購読する →