Vulnerabilidad Crítica ‘PostGREShell’ Permite RCE Mediante Cuentas de Replicación

Investigadores de seguridad han revelado una vulnerabilidad crítica en PostgreSQL, identificada como CVE-2026-6471 y apodada “PostGREShell”, la cual ha permanecido latente en el motor de base de datos durante aproximadamente 12 años (desde la versión 9.4 en 2014). Este fallo de seguridad permite a un atacante con acceso de bajo nivel ejecutar código arbitrario (RCE) en los servidores afectados. La criticidad del hallazgo radica en que el ataque abusa de cuentas que tradicionalmente se consideran de riesgo operativo bajo o moderado, específicamente aquellas utilizadas para tareas rutinarias de copias de seguridad, recuperación ante desastres y captura de cambios de datos, exponiendo la información empresarial a un compromiso total.


Análisis Técnico y Vectores de Riesgo

La vulnerabilidad reside en una validación deficiente dentro del flujo de trabajo de decodificación lógica de PostgreSQL. En las versiones no parcheadas, el sistema no restringe adecuadamente la ruta de la biblioteca que se proporciona como nombre del complemento de salida (output plugin). Un atacante que posea una cuenta sin privilegios de superusuario, pero que cuente con el atributo de REPLICATION, puede manipular esta falla para forzar al servidor a cargar una biblioteca compartida maliciosa de su elección.

Para que la explotación sea viable, el entorno requiere condiciones específicas: una cuenta comprometida con el privilegio REPLICATION, el parámetro wal_level configurado en logical, y un puerto SMB (445) accesible para facilitar la entrega remota de la carga útil. Una vez desencadenado el ataque, PostgreSQL utiliza las funciones nativas del sistema operativo (como dlopen() en distribuciones Linux/macOS o LoadLibrary() en entornos Windows) para cargar el archivo malicioso. Esto resulta en la ejecución del código con los permisos máximos del proceso del servidor, otorgando al adversario la capacidad de exfiltrar bases de datos confidenciales, instalar persistencia o pivotar hacia la red interna.


Plan de Mitigación Operativa y Endurecimiento
  • Despliegue de Parches: Actualizar inmediatamente a las versiones seguras publicadas por el proyecto oficial: 18.6, 17.11, 16.15, 15.19 o 14.24 (según la rama implementada en la arquitectura de la organización).
  • Auditoría de Privilegios y Accesos: Revisar exhaustivamente las cuentas operativas para revocar el atributo REPLICATION de cualquier usuario que no lo requiera. Además, limitar las conexiones habilitadas mediante reglas estrictas de IP de origen en el archivo pg_hba.conf.
  • Restricción de Tráfico Saliente: Bloquear el acceso de red saliente innecesario desde los servidores de bases de datos, con especial énfasis en el aislamiento del tráfico SMB y NFS para neutralizar rutas de entrega remota de bibliotecas.
  • Vigilancia de Telemetría: Monitorear la actividad de replicación lógica en busca de intentos de creación de slots anómalos o nombres de complementos que incluyan rutas de sistema de archivos y cadenas de recorrido de directorios.

Related Post