Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-11975

Опубликовано: 13 авг. 2026
Источник: fstec
CVSS3: 3.8
CVSS2: 5.5
EPSS Низкий

Описание

Уязвимость команды ALTER TABLE ALTER TYPE системы управления базами данных PostgreSQL связана с недостатками разграничения доступа. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ на удаление или изменение данных

Вендор

PostgreSQL Global Development Group
АО «СберТех»

Наименование ПО

PostgreSQL
Platform V Pangolin DB

Версия ПО

до 18.5 (PostgreSQL)
до 17.11 (PostgreSQL)
до 16.15 (PostgreSQL)
до 15.19 (PostgreSQL)
до 14.24 (PostgreSQL)
6.4.4 (Platform V Pangolin DB)
7.2.0 (Platform V Pangolin DB)

Тип ПО

СУБД
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

АО «СберТех» Platform V Pangolin DB 6.4.4
АО «СберТех» Platform V Pangolin DB 7.2.0

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5,5)
Низкий уровень опасности (базовая оценка CVSS 3.1 составляет 3,8)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://www.postgresql.org/support/security/CVE-2026-6469/
Компенсирующие меры:
- ручная проверка владельца объектов статистики после выполнения команды ALTER TABLE ALTER TYPE и, при необходимости, явное изменение владельца с помощью ALTER STATISTICS ... OWNER TO ...;
- ограничение прав на выполнение команды ALTER TABLE ALTER TYPE только для доверенных администраторов, чтобы снизить риск случайного или злонамеренного использования.
Обновление Platform V Pangolin DB до версии 6.4.5 / 7.2.1

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 8%
0.00188
Низкий

3.8 Low

CVSS3

5.5 Medium

CVSS2

Связанные уязвимости

CVSS3: 3.8
ubuntu
20 дней назад

Incorrect ownership assignment in PostgreSQL ALTER TABLE ALTER TYPE command reassigns ownership of dependent statistics objects to the current user. This wrongly allows the table owner to run DROP STATISTICS and ALTER STATISTICS via this improper ownership. It wrongly denies those commands to the prior statistics object owner. DROP TABLE remains able to remove statistics objects, so this exploit achieves nothing in many ownership arrangements. Versions before PostgreSQL 18.5, 17.11, 16.15, 15.19, and 14.24 are affected.

CVSS3: 3.8
nvd
20 дней назад

Incorrect ownership assignment in PostgreSQL ALTER TABLE ALTER TYPE command reassigns ownership of dependent statistics objects to the current user. This wrongly allows the table owner to run DROP STATISTICS and ALTER STATISTICS via this improper ownership. It wrongly denies those commands to the prior statistics object owner. DROP TABLE remains able to remove statistics objects, so this exploit achieves nothing in many ownership arrangements. Versions before PostgreSQL 18.6, 17.11, 16.15, 15.19, and 14.24 are affected.

CVSS3: 3.8
msrc
18 дней назад

PostgreSQL ALTER TABLE ALTER TYPE resets extended statistics ownership

CVSS3: 3.8
debian
20 дней назад

Incorrect ownership assignment in PostgreSQL ALTER TABLE ALTER TYPE co ...

CVSS3: 3.8
github
19 дней назад

Incorrect ownership assignment in PostgreSQL ALTER TABLE ALTER TYPE command reassigns ownership of dependent statistics objects to the current user. This wrongly allows the table owner to run DROP STATISTICS and ALTER STATISTICS via this improper ownership. It wrongly denies those commands to the prior statistics object owner. DROP TABLE remains able to remove statistics objects, so this exploit achieves nothing in many ownership arrangements. Versions before PostgreSQL 18.5, 17.11, 16.15, 15.19, and 14.24 are affected.

EPSS

Процентиль: 8%
0.00188
Низкий

3.8 Low

CVSS3

5.5 Medium

CVSS2