Описание
Уязвимость функции pg_createsubscriber системы управления базами данных PostgreSQL связана с непринятием мер по защите структуры SQL-запроса. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнять произвольные SQL-запросы
Вендор
Сообщество свободного программного обеспечения
Novell Inc.
ООО «Ред Софт»
Postgres Professional
PostgreSQL Global Development Group
ООО «Тантор Лабс»
Наименование ПО
Debian GNU/Linux
SUSE Linux Enterprise Server for SAP Applications
Suse Linux Enterprise Server
Suse Linux Enterprise Desktop
SUSE Manager Proxy
РЕД ОС
Postgres Pro Certified
PostgreSQL
СУБД «Tantor»
PostgresPRO
Postgres Pro Enterprise
Версия ПО
12 (Debian GNU/Linux)
15 SP4 (SUSE Linux Enterprise Server for SAP Applications)
15 SP5 (SUSE Linux Enterprise Server for SAP Applications)
15 SP4-LTSS (Suse Linux Enterprise Server)
15 SP6 (SUSE Linux Enterprise Server for SAP Applications)
12 SP5-LTSS (Suse Linux Enterprise Server)
15 SP5-LTSS (Suse Linux Enterprise Server)
15 SP7 (Suse Linux Enterprise Desktop)
15 SP7 (Suse Linux Enterprise Server)
15 SP7 (SUSE Linux Enterprise Server for SAP Applications)
LTS 4.3 (SUSE Manager Proxy)
13 (Debian GNU/Linux)
8.0 (РЕД ОС)
15 SP6-LTSS (Suse Linux Enterprise Server)
до 18.3 включительно (Postgres Pro Certified)
до 17.9 включительно (Postgres Pro Certified)
до 18.4 (PostgreSQL)
до 17.10 (PostgreSQL)
до 15.18 (СУБД «Tantor»)
до 16.14 (СУБД «Tantor»)
до 17.10 (СУБД «Tantor»)
до 14.23.1 (PostgresPRO)
до 15.18.1 (PostgresPRO)
до 16.14.1 (PostgresPRO)
до 17.10.1 (PostgresPRO)
до 18.4.1 (PostgresPRO)
до 14.23.1 (Postgres Pro Enterprise)
до 15.18.1 (Postgres Pro Enterprise)
до 16.14.1 (Postgres Pro Enterprise)
до 17.10.1 (Postgres Pro Enterprise)
до 18.4.1 (Postgres Pro Enterprise)
Тип ПО
Операционная система
Прикладное ПО информационных систем
СУБД
Операционные системы и аппаратные платформы
Сообщество свободного программного обеспечения Debian GNU/Linux 12
Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP4
Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP5
Novell Inc. Suse Linux Enterprise Server 15 SP4-LTSS
Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP6
Novell Inc. Suse Linux Enterprise Server 12 SP5-LTSS
Novell Inc. Suse Linux Enterprise Server 15 SP5-LTSS
Novell Inc. Suse Linux Enterprise Desktop 15 SP7
Novell Inc. Suse Linux Enterprise Server 15 SP7
Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP7
Сообщество свободного программного обеспечения Debian GNU/Linux 13
ООО «Ред Софт» РЕД ОС 8.0
Novell Inc. Suse Linux Enterprise Server 15 SP6-LTSS
Уровень опасности уязвимости
Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 7,2)
Средний уровень опасности (оценка CVSS 4.0 составляет 6,1)
Возможные меры по устранению уязвимости
Использование рекомендаций:
Для программных продуктов PostgreSQL Global Development Group:
https://www.postgresql.org/support/security/CVE-2026-6476
Для программных продуктов Postgres Professional:
Обновление программного обеспечения Postgres Pro Certified до версии 18.4 и выше.
Обновление программного обеспечения Postgres Pro Certified до версии 17.10 и выше.
Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2026-6476
Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2026-6476.html
Для СУБД «Tantor»:
обновление программного обеспечения, применение оперативного обновления СУБД «Tantor» 15.18, предоставляемого в личном кабинете пользователя https://lk.astralinux.ru/ (https://wiki.astralinux.ru/x/ziLoD)
обновление программного обеспечения, применение оперативного обновления СУБД «Tantor» 16.14, предоставляемого в личном кабинете пользователя https://lk.astralinux.ru/ (https://wiki.astralinux.ru/x/ziLoD)
обновление программного обеспечения, применение оперативного обновления СУБД «Tantor» 17.10, предоставляемого в личном кабинете пользователя https://lk.astralinux.ru/ (https://wiki.astralinux.ru/x/ziLoD)
Для Ред ОС:
http://repo.red-soft.ru/redos/8.0/x86_64/updates/
Для СУБД «Postgres Pro»:
обновление до версий 14.23.1, 15.18.1, 16.14.1, 17.10.1, 18.4.1:
https://postgrespro.ru/docs/postgrespro/current
Статус уязвимости
Подтверждена производителем
Наличие эксплойта
Данные уточняются
Информация об устранении
Уязвимость устранена
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
- CVE
EPSS
Процентиль: 21%
0.00287
Низкий
7.2 High
CVSS3
9 Critical
CVSS2
Связанные уязвимости
CVSS3: 7.2
ubuntu
3 месяца назад
SQL injection in PostgreSQL pg_createsubscriber allows an attacker with pg_create_subscription rights to execute arbitrary SQL as a superuser. The attack takes effect when pg_createsubscriber next runs. Within major versions 17 and 18, minor versions before PostgreSQL 18.4 and 17.10 are affected. Versions before PostgreSQL 17 are unaffected.
EPSS
Процентиль: 21%
0.00287
Низкий
7.2 High
CVSS3
9 Critical
CVSS2