天下漏洞,尽知其名
HIGH

CVE-2026-92873 Pgpool-II 认证算法实现错误漏洞

影响未认证攻击者可将任意 watchdog 节点提升为 leader 节点

AI 研判

Pgpool-II 的认证算法实现存在缺陷,导致 watchdog 集群中的节点身份校验可被绕过。未认证攻击者可借此将任意 watchdog 节点提升为 leader 节点,从而劫持集群控制权。该漏洞 CVSS 评分为 7.3,属高危。

影响范围

Pgpool-II

受影响版本范围暂无公开信息,涉及 Pgpool-II 的 watchdog 组件。

漏洞详情

漏洞根源在于 Pgpool-II 对 watchdog 节点间认证算法的实现不正确,未能有效验证节点身份或认证凭据。攻击者无需通过认证即可向 watchdog 集群发送伪造的选举/提升请求,使任意节点被推举为 leader。成功利用后可控制集群配置与协调行为,进而影响后端 PostgreSQL 节点的可用性与数据流向。

利用条件与风险

利用前提是攻击者能够访问 Pgpool-II 的 watchdog 通信端口/网络,且目标启用了 watchdog 功能。实战中可导致集群被劫持、服务中断或流量被恶意引导。

修复建议

官方修复方案暂无公开信息,建议关注 Pgpool-II 官方安全公告并升级至修复版本;临时缓解措施包括限制 watchdog 通信端口的网络访问、仅允许可信节点互联。

原始情报

Pgpool-II contains an incorrect implementation of an authentication algorithm, which may allow an unauthenticated attacker to promote an arbitrary watchdog node to the leader node.