CRITICAL🇬🇧 English

CVE-2026-16503

VPS.org Supabase template — PostgreSQL dostępny publicznie z domyślnym hasłem

CVSS 9.1pub. 2026-07-31upd. 2026-08-03

Szablon VPS.org one-click Supabase wdraża instancję PostgreSQL nasłuchującą na wszystkich interfejsach sieciowych (0.0.0.0:5432) z domyślnym hasłem 'postgres'. Jest to szczególnie niebezpieczne, ponieważ reguły iptables instalowane przez Docker omijają standardową konfigurację firewalla UFW na hoście, przez co baza danych jest publicznie dostępna pomimo pozornie aktywnej ochrony.

Pokaż oryginał (EN)

Deployment of the VPS.org one-click Supabase template deploys a PostgreSQL instance that is published on all interfaces (0.0.0.0:5432) with a default database password set to "postgres". Because Docker installs its own iptables rules, this exposure bypasses a standard host UFW configuration.

🤖 Analiza AI
Jak działa

Podczas wdrożenia szablonu one-click Supabase na platformie VPS.org kontener PostgreSQL jest konfigurowany z domyślnym hasłem 'postgres' i bindowany do adresu 0.0.0.0:5432, co oznacza nasłuchiwanie na wszystkich interfejsach sieciowych serwera. Docker automatycznie dodaje własne reguły iptables, które działają na niższym poziomie niż UFW — powoduje to, że reguły UFW blokujące port 5432 są skutecznie pomijane. W efekcie baza danych PostgreSQL jest bezpośrednio dostępna z internetu bez żadnej skutecznej bariery sieciowej, a atakujący może uwierzytelnić się przy użyciu powszechnie znanych domyślnych danych logowania.

Skutki

Atakujący bez żadnych uprawnień i z dowolnego miejsca w internecie może uzyskać pełny dostęp do bazy danych PostgreSQL, co skutkuje ujawnieniem oraz możliwością modyfikacji wszystkich przechowywanych danych.

Mitygacja

Należy niezwłocznie zmienić domyślne hasło bazy danych PostgreSQL ('postgres') na silne, unikalne hasło. Port 5432 powinien zostać zablokowany na poziomie reguł iptables (nie wyłącznie UFW) lub w zewnętrznym firewall'u dostawcy chmury. Zaleca się ograniczenie dostępu do bazy danych wyłącznie do zaufanych adresów IP lub sieci wewnętrznej. Szczegółowe zalecenia dostępne w referencjach: https://kb.cert.org/vuls/id/243636

Kogo dotyczy

Serwery korzystające z szablonu VPS.org one-click Supabase wdrażającego instancję PostgreSQL z domyślną konfiguracją; szczegółowe wersje wskazane w referencjach producenta

Uwagi

Podatność wynika z połączenia trzech słabości konfiguracyjnych: domyślnych danych uwierzytelniających (CWE-1393), niebezpiecznej konfiguracji domyślnej (CWE-1188) oraz braku izolacji sieciowej na poziomie kontenera (CWE-1327). Mechanizm omijania UFW przez reguły iptables Docker jest zachowaniem dobrze udokumentowanym, co czyni tę konfigurację szczególnie ryzykowną dla administratorów nieświadomych tej interakcji.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Container
CWE
Referencje