PostgreSQL vulnerabilities
17 CVEs tracked
PostgreSQL is highlighted this reporting period for critical privilege escalation and arbitrary code execution flaws across core utilities and extensions. Key incidents include vulnerabilities in psql, pg_dump, pg_restore, fuzzystrmatch, EXTRACT() deparse, and pg_stat_statements. CVEs such as CVE-2026-14676, CVE-2026-16238, CVE-2026-15742, and CVE-2026-14680 enable authenticated users to execute code as the database OS user. Defenders must prioritize applying critical updates (e.g., PostgreSQL 18.5, 17.11, 16.15, 15.19, 14.24), treat pg_dump files as untrusted, review function permissions related to 'internal' data types, and be vigilant against crafted SQL and COPY commands from low-privileged users.
Azərbaycanca: PostgreSQL bu hesabat dövründə kritik imtiyaz artırma (privilege escalation) və ixtiyari kod icrası (remote code execution) imkanları ilə diqqət mərkəzindədir. Əsas hadisələr psql, pg_dump, pg_restore, fuzzystrmatch, EXPRESS() deparse, pg_stat_statements kimi geniş istifadə olunan daxili alətlər və genişləndirmələrdəki boşluqlardır. CVE-2026-14676, CVE-2026-16238, CVE-2026-15742, CVE-2026-14680 kimi zəifliklər autentifikasiyadan keçmiş istifadəçilərə verilənlər bazası OS istifadəçisi kimi kod icra etməyə şərait yaradır. Müdafiəçilər PostgreSQL 18.5, 17.11, 16.15, 15.19, 14.24 kimi kritik yeniləmələri tətbiq etməli, pg_dump fayllarına etibar etməməli, 'internal' tipli funksiya icazələrini nəzərdən keçirməli, az etibarlı istifadəçilərdən gələn COPY və SQL sorğularına qarşı sayıq olmalıdırlar.
This vendor's CVEs17
- CVE-2026-18408EPSS 0.36%
- CVE-2026-16238EPSS 0.41%
- CVE-2026-15742EPSS 0.44%
- CVE-2026-15741EPSS 0.35%
- CVE-2026-14681EPSS 0.07%
- CVE-2026-14680EPSS 0.42%
- CVE-2026-14679EPSS 0.29%
- CVE-2026-14678EPSS 0.19%
- CVE-2026-14676EPSS 0.43%
- CVE-2026-14673EPSS 0.17%
- CVE-2026-14672EPSS 0.25%
- CVE-2026-14669EPSS 0.58%
- CVE-2026-14668EPSS 0.33%
- CVE-2026-14664EPSS 0.44%
- CVE-2026-14663EPSS 0.10%
- CVE-2026-14662EPSS 0.46%
- CVE-2026-6464EPSS 0.36%
This hub is built from skopnix's own reporting on PostgreSQL: the overview is AI-written from that coverage and every CVE links to its grounded explainer. KEV status comes from CISA's Known Exploited Vulnerabilities catalog and EPSS from FIRST — vendor, version and score details are never invented.