PostgreSQLに12年来のRCE脆弱性CVE-2026-6471、レプリケーション権限でDB乗っ取りが可能
PostgreSQLに12年来のRCE脆弱性CVE-2026-6471、レプリケーション権限でDBサーバー乗っ取りが可能
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-09-05 |
| 元記事 | The Hacker News |
要約
PostgreSQLのLOGICAL DECODINGコンポーネントに存在するCVE-2026-6471が公開・修正された。2014年から存在していたこの脆弱性は、レプリケーション権限を持つアカウントがDBサーバー権限での任意コード実行、スーパーユーザー権限の恒久的取得、持続的バックドアの設置を行うことを可能にする。低権限アカウントが起点となるため、内部不正やサプライチェーン攻撃の踏み台として悪用リスクが高い。PostgreSQLはすべてのサポート対象バージョンにパッチを提供しており、データベース管理者は速やかなアップデートが強く推奨される。オープンソースデータベースの根幹を12年間さらしてきたこの脆弱性の発覚は、コードベースのセキュリティ監査の重要性を改めて示している。