Byte/RE ИТ-издание

Закрытие критических уязвимостей в PostgreSQL

Компания Postgres Professional объявила, что выпустила внеочередные обновления безопасности для редакций Postgres Pro Enterprise, закрывающие 28 критических уязвимостей, обнаруженных в PostgreSQL. Среди них уязвимости, позволяющие злоумышленникам удаленно получить контроль над сервером баз данных. По заявлению компании, она первой на российском рынке среди коммерческих форков перенесла эти исправления в свои корпоративные версии.

Релиз закрывает 28 уязвимостей и более 110 багов. По характеру воздействия их можно разделить на три группы рисков для бизнеса:

Риски выполнения произвольного кода – устранены критические угрозы безопасности с оценкой CVSS 8.8, которые позволяют злоумышленнику удаленно выполнить код на сервере баз данных, что дает потенциальный контроль над всей инфраструктурой, где работает СУБД. В эту группу входят риски, связанные с переполнением буфера: CVE-2026-14664 в обработке регулярных выражений, CVE-2026-14669 в функции to_char(), CVE-2026-14670 в PL/Perl, CVE-2026-14676 в pg_stat_statements, CVE-2026-19385 в pg_dump.

Сюда же относятся уязвимости, связанные с путаницей типов (type confusion): CVE-2026-14671 в кеше плана contrib/refint, CVE-2026-14680 через аргументы internal, CVE-2026-16238 в pg_restore_attribute_stats(), CVE-2026-16239 в связке CLOSE + DECLARE курсоров.

Риски несанкционированного доступа к данным – это ряд уязвимостей, включая SQL-инъекции, которые позволяют обойти механизмы разграничения доступа и получить данные, к которым у атакующего не должно быть прав. В релизе устранена уязвимость CVE-2026-15741, которая позволяет выполнить SQL-инъекцию через аргумент EXTRACT() при депарсинге выражений.

Риски выполнения команд операционной системы – некоторые уязвимости дают возможность выполнять команды ОС через служебные утилиты PostgreSQL, открывая доступ к серверу за пределами СУБД. В эту группу входят CVE-2026-18408 – выполнение команд оболочки через psql \unrestrict при восстановлении дампа и CVE-2026-6471 – подгрузка произвольных библиотек при логическом декодировании. Что исправлено: список разрешенных модулей ограничен параметром output_plugin_libraries; CVE-2026-6464 – при раннем сбое COPY FROM STDIN строки данных могут обрабатываться как команды psql, что дает возможность выполнить команды на уровне shell.

Установка внеочередных релизов не требует выгрузки и загрузки баз данных или выполнения pg_upgrade. Достаточно остановить сервер и обновить бинарные файлы. Процесс занимает минимум времени и не требует длительного согласования с владельцами данных.

После установки обновления компания Postgres Professional рекомендует выполнить ряд проверок для обеспечения стабильной работы СУБД: GIN-индексы – проверить таблицы с GIN-индексами, при необходимости выполнить ANALYZE для обновления статистики. Это важно для корректной работы планировщика запросов; btree_gist-индексы – переиндексировать индексы на столбцах с типами float4, float8, bit, bit varying. Обновление может затронуть внутреннее представление данных, и переиндексация гарантирует корректную работу; в-tree-индексы по ltree – переиндексировать при более чем 14653 метках в значениях. При превышении этого порога индексы могут работать некорректно; логическое декодирование – проверить настройки логического декодирования, добавив доверенные плагины в параметр output_plugin_libraries. Это особенно важно, если используется репликация или CDC-решения на основе логического декодирования. Эти рекомендации помогут избежать потенциальных проблем с производительностью и целостностью данных после установки обновлений.

Вам также могут понравиться