Cerrar Menú
    Últimas noticias

    El Mónaco agrava la crisis del PSG y asalta París

    septiembre 5, 2026

    PostgreSQL corrige un fallo de seguridad oculto durante 12 años

    septiembre 5, 2026

    Ferrari prepara el rebufo de Leclerc a Hamilton en Monza

    septiembre 5, 2026
    Facebook Instagram
    sábado, septiembre 5
    • Horóscopo
    • Horóscopo negro
    • Recetas
    • Motor
    • Viajes
    • Contacto
    Tendencias
    • El Mónaco agrava la crisis del PSG y asalta París
    • PostgreSQL corrige un fallo de seguridad oculto durante 12 años
    • Ferrari prepara el rebufo de Leclerc a Hamilton en Monza
    • Google Workspace estrena Pics: crea y edita imágenes con IA
    • Golpe al narcotráfico en Canarias: 3 360 kilos de cocaína
    • El Real Madrid tropieza ante el Betis: Mbappé falla un penalti
    • Renfe vuelve a admitir patinetes eléctricos desde el 7 de septiembre
    • El Supremo amplía los gastos que autónomos y pymes pueden deducir
    Facebook Instagram
    El VérticeEl Vértice
    • Inicio
    • Política
    • Nacional
      • Alicante
      • Almería
      • Andalucía
      • Aragón
      • Barcelona
      • Cádiz
      • Castellón
      • Cataluña
      • Comunidad Foral de Navarra
      • Comunidad de Madrid
      • Comunidad Valenciana
      • Galicia
      • Granada
      • Jaén
      • Málaga
      • Marbella
      • Murcia
      • Oropesa del Mar
      • Sevilla
      • Zaragoza
    • Internacional
    • Economía
      • Inmobiliario
      • Autónomos
      • Criptomonedas
      • Bolsa
    • Sociedad
      • Sucesos
      • Sanidad
      • Educación
      • Medio Ambiente
      • Transporte
    • Deportes
      • Fútbol
        • Fútbol de Alemania
        • Fútbol de España
        • Fútbol Femenino
        • Fútbol de Francia
        • Fútbol de Inglaterra
        • Fútbol de Italia
        • Futbol 7
      • Baloncesto
      • Tenis
      • Fórmula 1
      • Pádel
      • Béisbol
      • Boxeo
      • Motociclismo
      • Golf
      • Resultados
        • Resultados de la NBA
        • Resultados de la Premier League
    • Tecnología
      • Ciberseguridad
      • Inteligencia Artificial
      • Gaming
      • Herramientas de Inteligencia Artificial
    • Salud
      • Ciencia
      • Estilo de Vida
      • Fitness
      • Recetas
        • Recetas Españolas
        • Recetas Internacionales
        • Repostería
    • Series y Cine
      • Series y Streaming
      • Netflix
      • Cine
      • Cultura
      • Prensa rosa
    El VérticeEl Vértice
    Inicio»Tecnología»Ciberseguridad»PostgreSQL corrige un fallo de seguridad oculto durante 12 años
    Ciberseguridad

    PostgreSQL corrige un fallo de seguridad oculto durante 12 años

    septiembre 5, 2026No hay comentarios5 minutos
    Facebook Twitter LinkedIn Telegram Pinterest Tumblr Reddit WhatsApp Correo electrónico
    PostgreSQL corrige un fallo de seguridad
    Compartir
    WhatsApp Facebook Twitter LinkedIn Reddit Telegram Copiar enlace Correo electrónico
    Añádenos en Google

    La vulnerabilidad CVE-2026-6471 permite a determinadas cuentas con privilegios de replicación ejecutar código como el usuario del sistema que opera PostgreSQL.

    Una vulnerabilidad que llevaba presente en PostgreSQL desde 2014 ha obligado a los responsables del popular sistema de bases de datos a reforzar la seguridad de su mecanismo de replicación. El fallo, identificado como CVE-2026-6471, puede permitir la ejecución de código arbitrario en el servidor cuando un atacante dispone de una cuenta con el atributo REPLICATION y se cumplen determinadas condiciones.

    IAvatares — avatares con inteligencia artificial

    El problema ha recibido una puntuación de 7,2 sobre 10 en CVSS y afecta a las versiones anteriores a PostgreSQL 18.6, 17.11, 16.15, 15.19 y 14.24. Las correcciones fueron publicadas el pasado 13 de agosto de 2026.

    No se trata de una vulnerabilidad explotable por cualquier usuario de Internet sin credenciales: el atacante necesita previamente privilegios de replicación. Sin embargo, ese permiso aparece habitualmente en infraestructuras de copias de seguridad, servidores secundarios, sistemas de monitorización y plataformas de Change Data Capture (CDC), lo que convierte la actualización en especialmente relevante para administradores de bases de datos.

    El fallo de PostgreSQL existe desde 2014

    La vulnerabilidad está relacionada con el mecanismo de decodificación lógica —logical decoding—, introducido con PostgreSQL 9.4 en 2014.

    Esta tecnología permite extraer los cambios realizados en una base de datos a partir del registro WAL y convertirlos mediante complementos de salida. Es una pieza importante en arquitecturas de replicación y sincronización de datos.

    El problema descubierto permitía que un usuario con REPLICATION seleccionara como complemento de decodificación un archivo accesible para la cuenta del sistema operativo que ejecuta PostgreSQL. Al cargarlo como biblioteca, el servidor podía terminar ejecutando código arbitrario con los permisos de esa cuenta.

    La firma de seguridad Cyera, que bautizó la vulnerabilidad como PostGREShell, explicó que el nombre del complemento utilizado al crear determinados replication slots llegaba al mecanismo encargado de cargar la biblioteca sin aplicar las restricciones esperadas en esa ruta.

    El atacante puede terminar ejecutando código como «postgres»

    La consecuencia potencial es considerable.

    El código malicioso cargado mediante este mecanismo puede ejecutarse dentro del proceso de la base de datos como el usuario del sistema operativo que ejecuta PostgreSQL, habitualmente postgres.

    Los investigadores demostraron en sus pruebas que era posible utilizar el acceso obtenido para modificar directamente el catálogo de roles y convertir la cuenta de replicación en superusuario de PostgreSQL, además de establecer mecanismos de persistencia capaces de sobrevivir a un reinicio del servidor.

    Eso no significa que cualquier instalación PostgreSQL pueda ser comprometida remotamente de manera automática. La explotación requiere una combinación concreta de permisos y configuración, incluida una cuenta con REPLICATION; The Hacker News señala además el uso de wal_level = logical.

    Windows presenta un escenario especialmente delicado

    Los investigadores describen diferencias importantes dependiendo del sistema operativo.

    En Windows, una ruta de red SMB puede permitir que el servidor intente obtener una biblioteca desde una máquina controlada por el atacante, sin necesidad de escribir previamente ese archivo en el servidor PostgreSQL.

    En Linux y macOS, un escenario equivalente requiere determinadas configuraciones, como el montaje automático mediante NFS. En otros casos, el atacante necesitaría disponer previamente de alguna forma de colocar el archivo malicioso en un lugar accesible por el servidor.

    Estas condiciones explican en parte por qué PostgreSQL ha asignado al fallo un CVSS 7,2, en lugar de clasificarlo como una vulnerabilidad crítica explotable sin autenticación.

    PostgreSQL introduce una lista de complementos permitidos

    La solución no se limita a corregir una línea de código.

    PostgreSQL ha incorporado un nuevo parámetro denominado output_plugin_libraries, diseñado para controlar qué bibliotecas pueden utilizarse como complementos de salida durante la decodificación lógica.

    La configuración predeterminada permite pgoutput y test_decoding.

    Esto tiene una consecuencia práctica para los administradores que utilicen complementos externos como wal2json o decoderbufs: después de actualizar, la decodificación lógica puede quedar bloqueada hasta que esos componentes sean añadidos expresamente a la nueva lista permitida.

    Por tanto, actualizar sin revisar previamente la configuración podría afectar a determinados sistemas de replicación o CDC.

    Qué versiones de PostgreSQL deben actualizarse

    Los responsables de PostgreSQL consideran afectadas las ramas soportadas 14, 15, 16, 17 y 18 anteriores a las versiones corregidas.

    Los administradores deberían actualizar como mínimo a PostgreSQL 18.6, 17.11, 16.15, 15.19 o 14.24, dependiendo de la rama utilizada.

    Antes de actualizar, The Hacker News recomienda identificar los complementos utilizados por los replication slots, instalar posteriormente la versión corregida y autorizar explícitamente cualquier complemento adicional necesario mediante output_plugin_libraries. La configuración puede recargarse sin reiniciar necesariamente todo el servidor.

    Mientras no sea posible aplicar el parche, reducir los usuarios con privilegios REPLICATION, restringir las conexiones de replicación a direcciones conocidas y limitar tráfico SMB y NFS innecesario puede disminuir la superficie de exposición.

    No hay constancia pública de explotación activa

    Un elemento importante para dimensionar correctamente la amenaza es que, a 4 de septiembre, CVE-2026-6471 no figuraba en el catálogo de vulnerabilidades explotadas conocidas de CISA y The Hacker News afirmó no haber encontrado un proof of concept público.

    Eso no elimina el riesgo, pero impide afirmar que exista actualmente una campaña masiva aprovechando el fallo.

    El episodio vuelve a mostrar un problema habitual en infraestructuras críticas de software: una vulnerabilidad puede permanecer inadvertida durante más de una década en una funcionalidad utilizada por miles de organizaciones.

    En este caso, el agujero nació con la decodificación lógica de PostgreSQL en 2014 y ha necesitado 12 años para ser identificado y corregido. Para empresas que utilicen replicación lógica, copias de seguridad o plataformas CDC, la prioridad ahora es clara: comprobar la versión instalada y actualizar sin perder de vista la nueva configuración de complementos.

    Sunset Tour en Quad – Atardecer en la Sierra de Mijas Chollones

    Sunset Tour en Quad – Atardecer en la Sierra de Mijas

    85,50€

    Ver en Chollones 🛒
    Taller de Velas Aromáticas de Soja Chollones

    Taller de Velas Aromáticas de Soja

    49,99€

    Ver en Chollones 🛒
    Mira las piernas completas + inglés pubis y axilas Chollones

    Mira las piernas completas + inglés pubis y axilas

    1.113,00€

    Ver en Chollones 🛒

    Comparte. Facebook Twitter Pinterest LinkedIn Tumblr Telegram
    Artículo anteriorFerrari prepara el rebufo de Leclerc a Hamilton en Monza
    Artículo siguiente El Mónaco agrava la crisis del PSG y asalta París

    Otras noticias

    Google Workspace estrena Pics: crea y edita imágenes con IA

    septiembre 5, 2026 Tecnología

    GPT-6 Astra alcanza el 100% en exploits y OpenAI activa límites

    septiembre 4, 2026 Herramientas de Inteligencia Artificial

    Google desmonta un truco SEO para forzar el rastreo diario

    septiembre 4, 2026 Tecnología
    Añadir un comentario
    Dejar una respuesta Cancelar respuesta

    Demo
    Demo
    Últimas noticias

    El Mónaco agrava la crisis del PSG y asalta París

    septiembre 5, 2026

    PostgreSQL corrige un fallo de seguridad oculto durante 12 años

    septiembre 5, 2026

    Ferrari prepara el rebufo de Leclerc a Hamilton en Monza

    septiembre 5, 2026
    Demo
    Demo

    El Vértice es un diario digital que analiza la realidad desde el punto donde todo converge: los hechos, el contexto y las consecuencias.
    Política, economía, sociedad y actualidad explicadas con profundidad, criterio y visión crítica.
    No seguimos el ruido. Vamos al fondo.
    Porque entender lo que pasa hoy es clave para decidir mañana.

    Facebook Instagram
    Lo último

    El Mónaco agrava la crisis del PSG y asalta París

    septiembre 5, 2026

    PostgreSQL corrige un fallo de seguridad oculto durante 12 años

    septiembre 5, 2026

    Ferrari prepara el rebufo de Leclerc a Hamilton en Monza

    septiembre 5, 2026
    © 2026 El Vértice, tu canal de noticias en español
    • Inicio
    • Contacto
    • Publicidad
    • Aviso legal
    • Política de privacidad
    • Política de cookies
    • Términos y condiciones

    Escriba arriba y pulse Enter para buscar. Pulse Esc para cancelar.

    Gestionar consentimiento
    Para ofrecer las mejores experiencias, utilizamos tecnologías como las cookies para almacenar y/o acceder a la información del dispositivo. El consentimiento de estas tecnologías nos permitirá procesar datos como el comportamiento de navegación o las identificaciones únicas en este sitio. No consentir o retirar el consentimiento, puede afectar negativamente a ciertas características y funciones.
    Funcional Siempre activo
    El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
    Preferencias
    El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
    Estadísticas
    El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
    Marketing
    El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.
    • Administrar opciones
    • Gestionar los servicios
    • Gestionar {vendor_count} proveedores
    • Leer más sobre estos propósitos
    Ver preferencias
    • {title}
    • {title}
    • {title}
    Mundial