A.11. リリース 4.4.12

リリース日: 2025-05-15

A.11.1. 概要

このリリースには、セキュリティ修正が含まれています。

Pgpool-IIのクライアント認証メカニズムには認証バイパスの脆弱性があります。 本来であれば認証が必要な場合でも、認証処理がスキップされてしまう可能性があります。 この脆弱性を悪用することで、攻撃者が任意のユーザとしてログインし、データベース内の情報を参照・改ざんしたり、データベースを停止させたりすることができる可能性があります。(CVE-2025-46801)

なお、本脆弱性の影響を受けるのは、下記のパターン1から3いずれかの条件を満たす場合に限られます。

この脆弱性の影響を受けるのは、Pgpool-II 4.0系および4.1系のすべてのバージョン、4.2.0-4.2.21、4.3.0-4.3.14、4.4.0-4.4.11、4.5.0-4.5.6、4.6.0です。 Pgpool-II 4.6.1、4.5.7、4.4.12、4.3.15、4.2.22以降へのアップグレードを強くお勧めします。 それができない場合は、発生条件パターンに当てはまらない設定の組み合わせに変更してください。

A.11.2. 変更点

A.11.3. 不具合修正

A.11.4. ドキュメント修正