Pulse 게시 ·

Pgpool-II 보안 업데이트, 인증 우회·메모리 손상 취약점 7건 수정

Pgpool 개발팀이 10월 1일 Pgpool-II 4.7.3·4.6.8·4.5.13·4.4.18·4.3.21을 공개했다. watchdog 메시지 처리의 메모리 손상과 리더 승격 인증 우회 등 취약점 7건을 수정했다. 인증서 인증에서 조작된 CN 필드로 다른 사용자로 비밀번호 없이 접속할 수 있는 문제도 포함됐다.

Pgpool-II는 PostgreSQL에 연결 풀링, 부하 분산, 자동 장애 전환을 추가하는 도구다.

CVE-2026-92867·92869·92870은 조작된 watchdog 메시지에 따른 메모리 덮어쓰기나 스택 손상 문제다.

CVE-2026-92868은 클라이언트 X.509 인증서의 CN 도메인명에 포함된 NUL 바이트 처리 문제로 사용자 사칭 접속이 가능하다.

CVE-2026-92871은 노드 간 인증 처리의 NULL 포인터 역참조, CVE-2026-92872는 heartbeat 수신 프로세스의 정보 노출이다.

CVE-2026-92873은 인증 키 검사를 우회해 공격자가 선택한 watchdog 노드를 리더로 승격할 수 있는 문제다.

watchdog를 이용한 자동 장애 전환과 인증서 기반 접속을 운영한다면, 두 경로 모두 이번 패치의 영향을 받는다.

원문