Sonntag · 06.09.2026 Ausgabe 5001 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-6471

7,2 HIGH CVSS Basis-Score
Beschreibung

Betroffen ist die logische Dekodierung (logical decoding) in PostgreSQL, eine Funktion zur Replikation von Datenbankänderungen. Dort fehlt eine ausreichende Berechtigungsprüfung: Bei der Auswahl des Plugins für die logische Dekodierung wird nicht kontrolliert, ob die angegebene Bibliothek überhaupt zulässig ist. Dadurch kann ein Datenbankbenutzer, der zwar kein Superuser ist, aber über das Replikationsrecht verfügt, eine beliebige Datei als Plugin laden lassen – jede Datei, die für das Betriebssystemkonto des Datenbankservers sichtbar ist. Beim Laden wird der darin enthaltene Code ausgeführt, und zwar mit den Rechten genau dieses Systemkontos. Ein Angreifer mit vergleichsweise eingeschränkten Datenbankrechten kann so aus der Datenbank ausbrechen und beliebigen Code auf dem Serversystem ausführen. Damit lässt sich die Trennung zwischen normalen Datenbankrollen und der Systemebene aushebeln, was die Übernahme des gesamten Datenbankservers ermöglicht.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln