REPLICATION nunca fue un permiso de solo lectura: PostgreSQL cerró un dlopen() de doce años
El 13 de agosto PostgreSQL publicó 18.6, 17.11, 16.15, 15.19 y 14.24. Entre los CVE que cierran hay uno que no va de desbordamientos: cualquier cuenta con el atributo REPLICATION podía nombrar como plugin de decodificación lógica cualquier fichero visible para el sistema, y el servidor lo cargaba y ejecutaba su código como el usuario del sistema operativo. El parche añade una lista blanca con dos entradas por defecto: si tu captura de cambios usa decoderbufs o wal2json, te para la replicación hasta que alguien edite postgresql.conf.