Описание
Уязвимость компонента pgcrypto системы управления базами данных PostgreSQL связана с переполнением буфера в динамической памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код
Вендор
ООО «Ред Софт»
ООО «РусБИТех-Астра»
АО «ИВК»
АО «СберТех»
PostgreSQL Global Development Group
ООО «Тантор Лабс»
Postgres Professional
Наименование ПО
РЕД ОС
Astra Linux Special Edition
Альт 8 СП
АЛЬТ СП 10
Platform V SberLinux OS Server
PostgreSQL
СУБД «Platform V Pangolin DB»
СУБД «Tantor»
Postgres Pro Certified
Postgres Pro Enterprise
Версия ПО
7.3 (РЕД ОС)
1.7 (Astra Linux Special Edition)
- (Альт 8 СП)
- (АЛЬТ СП 10)
9 (Platform V SberLinux OS Server)
8.0 (РЕД ОС)
до 18.2 (PostgreSQL)
до 17.8 (PostgreSQL)
до 16.12 (PostgreSQL)
до 15.16 (PostgreSQL)
до 14.21 (PostgreSQL)
до 6.4.2-cve5 (СУБД «Platform V Pangolin DB»)
до 15.17 (СУБД «Tantor»)
до 16.13 (СУБД «Tantor»)
до 17.9 (СУБД «Tantor»)
до 14.22.1 (Postgres Pro Certified)
до 15.17.1 (Postgres Pro Certified)
до 16.13.1 (Postgres Pro Certified)
до 17.9.1 (Postgres Pro Certified)
до 18.3.1 (Postgres Pro Certified)
до 14.22.1 (Postgres Pro Enterprise)
до 15.17.1 (Postgres Pro Enterprise)
до 16.13.1 (Postgres Pro Enterprise)
до 17.9.2 (Postgres Pro Enterprise)
до 18.3.2 (Postgres Pro Enterprise)
Тип ПО
Операционная система
СУБД
Операционные системы и аппаратные платформы
ООО «Ред Софт» РЕД ОС 7.3
ООО «РусБИТех-Астра» Astra Linux Special Edition 1.7
АО «ИВК» Альт 8 СП -
АО «ИВК» АЛЬТ СП 10 -
АО «СберТех» Platform V SberLinux OS Server 9
ООО «Ред Софт» РЕД ОС 8.0
Уровень опасности уязвимости
Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 8,8)
Возможные меры по устранению уязвимости
Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Компенсирующие меры:
- использование средств межсетевого экранирования для ограничения удалённого доступа к уязвимой системе управления базами данных;
- сегментирование сети для ограничения доступа к уязвимой системе управления базами данных;
- использование систем обнаружения и предотвращения вторжений для обнаружения (выявления, регистрации) и реагирования на попытки эксплуатации уязвимости;
- использование виртуальных частных сетей для организации удаленного доступа (VPN);
- отключение/удаление неиспользуемых учётных записей пользователей;
- минимизация пользовательских привилегий.
- ограничение доступа к системе управления базами данных из внешних сетей (Интернет);
- реализация дополнительных проверок на уровне приложения для фильтрации или валидации ввода перед его обработкой с помощью сторонних программных средств;
- ограничение использования библиотеки.
Использование рекомендаций производителя:
Для PostgreSQL:
https://www.postgresql.org/support/security/CVE-2026-2005/
Для Postgres Pro Certified:
Обновление программного обеспечения до версий 14.22.1, 15.17.1, 16.13.1, 17.9.1, 18.3.1.
Для Platform V Pangolin DB:
Обновление до версии 6.4.2-cve5
Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/
Для СУБД «Tantor»:
обновление программного обеспечения, применение оперативного обновления СУБД «Tantor» 15.17, предоставляемого в личном кабинете пользователя https://lk.astralinux.ru/ (https://wiki.astralinux.ru/x/ziLoD)
обновление программного обеспечения, применение оперативного обновления СУБД «Tantor» 16.13, предоставляемого в личном кабинете пользователя https://lk.astralinux.ru/ (https://wiki.astralinux.ru/x/ziLoD)
обновление программного обеспечения, применение оперативного обновления СУБД «Tantor» 17.9, предоставляемого в личном кабинете пользователя https://lk.astralinux.ru/ (https://wiki.astralinux.ru/x/ziLoD)
Для РедОС:
https://redos.red-soft.ru/search/?iblock_id=24&q=CVE-2026-2005
Статус уязвимости
Подтверждена производителем
Наличие эксплойта
Данные уточняются
Информация об устранении
Уязвимость устранена
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
- CVE
EPSS
Процентиль: 48%
0.00678
Низкий
8.8 High
CVSS3
9 Critical
CVSS2
EPSS
Процентиль: 48%
0.00678
Низкий
8.8 High
CVSS3
9 Critical
CVSS2