При применении реплицированных изменений для строки, в которой отсутствует один или несколько столбцов, pgologic оценивает выражения по умолчанию затронутой таблицы на подписчике. Поскольку исполнитель Apply работает с уровнем привилегий, эквивалентным суперпользователю PostgreSQL в установках по умолчанию, любая функция, вызываемая таким выражением по умолчанию, также выполняется с этими привилегиями. Сторона, действующая как издатель, может использовать этот путь, чтобы вызвать выполнение функций на подписчике в качестве суперпользователя, повышая роль от роли, которой разрешено использовать pgologic, до полного суперпользователя.
Это второй, независимый путь к той же эскалации суперпользователя, отслеживаемой в CVE-2026-50736 (проблема с очередью pgologic). Чтобы воспользоваться этой проблемой, злоумышленник должен иметь возможность направить подписку на конечную точку, которую он контролирует. В установках по умолчанию для этого требуются привилегии, обычно зарезервированные для суперпользователя, поэтому эта проблема наиболее актуальна для управляемых развертываний, где возможность создания подписок делегирована ролям, не являющимся суперпользователями.
Показать оригинальное описание (EN)
When applying replicated changes for a row that is missing one or more columns, pglogical evaluates the affected table's default expressions on the subscriber. Because the apply worker runs at a privilege level equivalent to a PostgreSQL superuser in default installations, any function invoked by such a default expression also runs at that privilege. A party acting as the publisher can use this path to cause functions to be executed on the subscriber as superuser, escalating from a role permitted to use pglogical to full superuser. This is a second, independent path to the same superuser escalation tracked under CVE-2026-50736 (the pglogical queue issue). To exploit the issue an attacker must be able to direct a subscription at an endpoint they control. In default installations this requires privileges normally reserved for a superuser, so the issue is most relevant to managed deployments where the ability to create subscriptions has been delegated to non-superuser roles.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Enterprisedb Pglogical
cpe:2.3:a:enterprisedb:pglogical:*:*:*:*:*:postgresql:*:*
|
2.0.0
|
2.4.8
|