PostgreSQL ออกแพตช์แก้ช่องโหว่ CVE-2026-6471 ที่เปิดโอกาสให้ผู้ใช้ที่มีสิทธิ์ REPLICATION รันโค้ดแบบไม่จำกัดตั้งแต่ปี 2,014 กระทบเวอร์ชันก่อน 18.6, 17.11, 16.15, 15.19, 14.24 ผู้โจมตีสามารถโหลดไลบรารีภายนอกผ่านฟังก์ชัน CREATE_REPLICATION_SLOT ทำให้รันโค้ดในกระบวนการฐานข้อมูลในฐานะผู้ใช้ postgres ช่องโหว่นี้เกิดจากการไม่จำกัดการใช้ plugin สำหรับ logical decoding ที่อนุญาตให้ผู้ใช้ REPLICATION เลือกไลบรารีใดก็ได้ ทาง PostgreSQL จึงเพิ่มพารามิเตอร์ output_plugin_libraries เพื่อควบคุมการโหลด plugin ใหม่ ผู้ใช้ต้องอัปเดตเป็นเวอร์ชันที่ระบุและปรับค่าพารามิเตอร์ก่อนใช้งาน
PostgreSQLความปลอดภัยข้อมูลช่องโหว่REPLICATIONCVE-2026-6471
สรุปด้วย MAF Local AI · เนื้อหาต้นฉบับเป็นของแหล่งข่าว