Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-11964

Опубликовано: 13 авг. 2026
Источник: fstec
CVSS3: 8.8
CVSS2: 9
EPSS Низкий

Описание

Уязвимость системы управления базами данных PostgreSQL связана с ошибками смешения типов данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код

Вендор

АО «ИВК»
PostgreSQL Global Development Group
АО «СберТех»

Наименование ПО

АЛЬТ СП 10
PostgreSQL
Platform V Pangolin DB

Версия ПО

- (АЛЬТ СП 10)
до 18.5 (PostgreSQL)
до 17.11 (PostgreSQL)
до 16.15 (PostgreSQL)
до 15.19 (PostgreSQL)
до 14.24 (PostgreSQL)
6.4.4 (Platform V Pangolin DB)
7.2.0 (Platform V Pangolin DB)

Тип ПО

Операционная система
СУБД
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

АО «ИВК» АЛЬТ СП 10 -
АО «СберТех» Platform V Pangolin DB 6.4.4
АО «СберТех» Platform V Pangolin DB 7.2.0

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 8,8)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://www.postgresql.org/support/security/CVE-2026-14680
Компенсирующие меры:
- ограничение прав на выполнение функций с аргументами типа internal - отозвать привилегию EXECUTE на все такие функции у не привилегированных пользователей;
- аудит существующих функций - проверить базу данных на наличие функций, принимающих аргумент internal, и удалить или отключить их.
Обновление Platform V Pangolin DB до версии 6.4.5 / 7.2.1
Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 36%
0.00423
Низкий

8.8 High

CVSS3

9 Critical

CVSS2

Связанные уязвимости

CVSS3: 8.8
ubuntu
около 1 месяца назад

Type confusion with PostgreSQL "internal" data type arguments allows any user to execute arbitrary code as the operating system user running the database, via calls to functions with that argument type. Type "internal" represents a class of mutually-incompatible data structures not intended for access from SQL. The system intended to prevent such function calls, but this prevention had gaps. Versions before PostgreSQL 18.6, 17.11, 16.15, 15.19, and 14.24 are affected.

CVSS3: 8.8
redhat
около 1 месяца назад

Type confusion with PostgreSQL "internal" data type arguments allows any user to execute arbitrary code as the operating system user running the database, via calls to functions with that argument type. Type "internal" represents a class of mutually-incompatible data structures not intended for access from SQL. The system intended to prevent such function calls, but this prevention had gaps. Versions before PostgreSQL 18.5, 17.11, 16.15, 15.19, and 14.24 are affected.

CVSS3: 8.8
nvd
около 1 месяца назад

Type confusion with PostgreSQL "internal" data type arguments allows any user to execute arbitrary code as the operating system user running the database, via calls to functions with that argument type. Type "internal" represents a class of mutually-incompatible data structures not intended for access from SQL. The system intended to prevent such function calls, but this prevention had gaps. Versions before PostgreSQL 18.6, 17.11, 16.15, 15.19, and 14.24 are affected.

msrc
около 1 месяца назад

PostgreSQL type confusion via "internal" arguments

CVSS3: 8.8
debian
около 1 месяца назад

Type confusion with PostgreSQL "internal" data type arguments allows a ...

EPSS

Процентиль: 36%
0.00423
Низкий

8.8 High

CVSS3

9 Critical

CVSS2