PT-2026-40927 · Unknown+3 · Postgresql+2

Pavel Kohout

·

Publicado

2026-05-14

·

Atualizado

2026-06-04

·

CVE-2026-6638

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas PostgreSQL versões 16.0 até 16.13 PostgreSQL versões 17.0 até 17.9 PostgreSQL versões 18.0 até 18.3
Descrição Uma injeção de SQL na replicação lógica ocorre ao utilizar o comando 'ALTER SUBSCRIPTION ... REFRESH PUBLICATION'. Isso permite que um criador de tabela assinante execute SQL arbitrário usando as credenciais do lado da publicação da assinatura. O ataque é ativado durante a operação REFRESH PUBLICATION seguinte.
Recomendações Atualizar versões 16.x para 16.14 Atualizar versões 17.x para 17.10 Atualizar versões 18.x para 18.4

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07093
BIT-POSTGRESQL-2026-6638
CVE-2026-6638
ECHO-1169-1A51-1552
OPENSUSE-SU-2026:10808-1
OPENSUSE-SU-2026:10809-1
OPENSUSE-SU-2026:10828-1
SUSE-SU-2026:22077-1
USN-8294-1

Produtos afetados

Linuxmint
Postgresql
Ubuntu