Postgres Professional закрыла 28 критических уязвимостей PostgreSQL
Компания Postgres Professional выпустила внеочередные обновления безопасности для редакций Postgres Pro Enterprise. Как сообщили изданию «Киберболоид» в компании, они устраняют 28 критических уязвимостей в PostgreSQL. Среди них есть уязвимости, которые позволяют злоумышленникам удалённо получить контроль над сервером баз данных.
В первую группу вошли уязвимости выполнения произвольного кода. В релизе устранены критические угрозы с оценкой 8,8 балла из 10 по шкале CVSS 3.1. Они позволяют злоумышленнику удалённо выполнить код на сервере баз данных и потенциально получить контроль над всей инфраструктурой, где работает СУБД. В эту группу входят уязвимости, связанные с переполнением буфера: CVE-2026-14664 (8,8) в обработке регулярных выражений, CVE-2026-14669 (8,8) в функции to_char(), CVE-2026-14670 (8,8) в PL/Perl, CVE-2026-14676 (8,8) в pg_stat_statements, CVE-2026-19385 (8,8) в pg_dump. Сюда же относятся уязвимости, связанные с путаницей типов (type confusion): CVE-2026-14671 (8,8) в кэше плана contrib/refint, CVE-2026-14680 (8,8) через аргументы internal, CVE-2026-16238 (8,8) в pg_restore_attribute_stats(), CVE-2026-16239 (8,8) в связке CLOSE + DECLARE курсоров.
Вторая группа объединяет уязвимости несанкционированного доступа к данным, включая SQL-инъекции, которые позволяют обойти механизмы разграничения доступа и получить его, даже если у атакующего нет на это прав. В релизе устранена уязвимость CVE-2026-15741 (8,8). Она позволяет выполнить SQL-инъекцию через аргумент EXTRACT() при депарсинге выражений.
Третья группа объединяет уязвимости выполнения команд операционной системы, включая и те, что дают возможность выполнять команды ОС через служебные утилиты PostgreSQL или получить доступ к серверу за пределами СУБД. В неё вошли CVE-2026-18408 (8,8) — выполнение команд оболочки через psql \unrestrict при восстановлении дампа; CVE-2026-6471 (7,2) — подгрузка произвольных библиотек при логическом декодировании (список разрешённых модулей ограничен параметром output_plugin_libraries); CVE-2026-6464 (8,1) — при раннем сбое COPY FROM STDIN строки данных могут обрабатываться как команды psql, что позволяет выполнить команды на уровне shell.
После обновления Postgres Professional рекомендует выполнить несколько проверок. Так, нужно проверить таблицы с GIN-индексами и при необходимости выполнить ANALYZE — это важно для корректной работы планировщика. При использовании btree_gist-индексов стоит переиндексировать столбцы float4, float8, bit, bit varying, так как обновление затрагивает внутреннее представление данных. B-tree-индексы по ltree лучше переиндексировать, если в значениях больше 14 653 меток. Иначе возможна некорректная работа. В настройках логического декодирования рекомендовано добавить доверенные плагины в output_plugin_libraries для репликации и CDC.
