Popüler#YapayZeka#SiberGüvenlik#ChatGPT#OpenAI#Gemini#Apple#iPhone#Android#Samsung#FidyeYazılımı#Veriİhlali#NVIDIA
Siber GüvenlikKRİTİK

PostgreSQL'de 12 Yıllık Kritik Zafiyet: PostGREShell ile Sunucu Ele Geçirilebilir

6 Eylül 20261 dk okuma43 okunma
PostgreSQL'de 12 Yıllık Kritik Zafiyet: PostGREShell ile Sunucu Ele Geçirilebilir

Güvenlik firması Cyera tarafından keşfedilen ve CVE-2026-6471 koduyla takip edilen zafiyet, veritabanının mantıksal kod çözme mekanizmasındaki yetkilendirme eksikliğinden kaynaklanıyor. CVSS puanı 7.2 olarak belirlenen bu açık, 'Replication' (çoğaltma) yetkisine sahip herhangi bir hesabın, sunucunun erişebildiği dosyaları yüklemesine ve çalıştırmasına izin veriyor.

Söz konusu hata, eklenti isimlerinin doğrulama veya temizleme süreçlerinden geçirilmeden doğrudan yükleyiciye aktarılmasından kaynaklanıyor. Saldırganlar, bu sayede dosya sistemi yollarını manipüle ederek dlopen() fonksiyonu üzerinden zararlı kodları veritabanı sunucusu yetkileriyle çalıştırabiliyor. Bu işlem sonucunda saldırgan, veritabanı üzerinde kalıcı süper kullanıcı yetkileri elde ederek tüm tablolara erişebiliyor, özel anahtarları okuyabiliyor ve işletim sistemi komutları yürütebiliyor.

PostGREShell olarak adlandırılan bu yöntem, saldırganın şifresiz bağlantıları etkinleştirmesine ve kendini her yeni arka uç oturumunda yeniden yükleyecek şekilde kaydetmesine olanak tanıyan kalıcı bir backdoor mekanizması oluşturuyor. 9.4 sürümünden 18.2 sürümüne kadar olan tüm PostgreSQL sürümlerini etkileyen bu zafiyet, mantıksal çoğaltmanın modern üretim ortamlarında standart bir uygulama olması nedeniyle geniş bir saldırı yüzeyi oluşturuyor.

Kritik güvenlik açığı; 18.6, 17.11, 16.15, 15.19 ve 14.24 sürümleriyle yamalanmış durumda. Kuruluşların veritabanı örneklerini vakit kaybetmeden güncellemeleri ve özellikle 'Replication' yetkisine sahip hesapları denetleyerek, bu yetkiye ihtiyaç duymayan kullanıcıların erişimlerini kısıtlamaları öneriliyor.

TeknoHQ'yu Google'da tercih edilen kaynak olarak ekleyin
›Kaynak: SecurityWeek