CVE-2026-92872 Pgpool-II 日志敏感信息泄露漏洞
影响已认证攻击者可读取日志获取集群敏感信息
AI 研判
Pgpool-II 在处理过程中会将敏感信息写入日志文件,导致日志中残留集群相关信息。已通过认证的攻击者在可读取日志的情况下,可从中提取集群配置等敏感数据。该漏洞 CVSS 评分为 4.3,属中危。
影响范围
Pgpool-II
受影响版本范围暂无公开信息,涉及 Pgpool-II 相关版本,建议以官方公告为准。
漏洞详情
漏洞类型为敏感信息泄露(日志信息暴露)。成因是 Pgpool-II 未对写入日志的内容做脱敏处理,将集群相关信息直接记录到日志文件中。攻击者需先通过认证并具备读取日志文件的权限,即可从日志中还原集群信息。
利用条件与风险
利用前提是攻击者已通过认证且能访问日志文件,实战中多用于信息收集与后续横向渗透,单独利用危害有限。
修复建议
官方修复方案暂无公开信息,建议关注 Pgpool-II 官方安全公告并及时升级;临时措施包括限制日志文件访问权限、对日志内容进行脱敏并加强日志访问审计。
原始情报
Pgpool-II inserts sensitive information into log file, which may allow an authenticated attacker to obtain the cluster information.