PT-2026-40927 · Unknown+3 · Postgresql+2
Pavel Kohout
·
Publicado
2026-05-14
·
Atualizado
2026-06-04
·
CVE-2026-6638
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
PostgreSQL versões 16.0 até 16.13
PostgreSQL versões 17.0 até 17.9
PostgreSQL versões 18.0 até 18.3
Descrição
Uma injeção de SQL na replicação lógica ocorre ao utilizar o comando 'ALTER SUBSCRIPTION ... REFRESH PUBLICATION'. Isso permite que um criador de tabela assinante execute SQL arbitrário usando as credenciais do lado da publicação da assinatura. O ataque é ativado durante a operação
REFRESH PUBLICATION seguinte.Recomendações
Atualizar versões 16.x para 16.14
Atualizar versões 17.x para 17.10
Atualizar versões 18.x para 18.4
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Linuxmint
Postgresql
Ubuntu