HIGH🇬🇧 English

CVE-2026-2006

CVSS 8.8v3.1pub. 2026-02-12upd. 2026-06-30

Missing validation of multibyte character length in PostgreSQL text manipulation allows a database user to issue crafted queries that achieve a buffer overrun. That suffices to execute arbitrary code as the operating system user running the database. Versions before PostgreSQL 18.2, 17.8, 16.12, 15.16, and 14.21 are affected.

oryginał EN
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
  • PostgreSQL

    APP
    Postgresql
    14.0 – 14.21 (bez)15.0 – 15.16 (bez)16.0 – 16.12 (bez)17.0 – 17.8 (bez)18.0 – 18.2 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2015-0244CRITICAL9.8PL ✓ten sam produkt

SQL injection w PostgreSQL przez błąd synchronizacji protokołu

CVE-2015-3166CRITICAL9.8PL ✓ten sam produkt

PostgreSQL: błąd obsługi błędów systemowych w implementacji snprintf

CVE-2019-10211CRITICAL9.8PL ✓ten sam produkt

PostgreSQL Windows Installer — wykonanie kodu z niezabezpieczonego katalogu (OpenSSL)

CVE-2018-16850CRITICAL9.8PL ✓ten sam produkt

SQL injection w PostgreSQL via CREATE TRIGGER — wykonanie kodu z uprawnieniami superusera

CVE-2018-1115CRITICAL9.1PL ✓ten sam produkt

PostgreSQL adminpack: brak kontroli ACL w funkcji pg_logfile_rotate()