Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-11976

Опубликовано: 13 авг. 2026
Источник: fstec
CVSS3: 4.3
CVSS2: 4
EPSS Низкий

Описание

Уязвимость DDL-команд системы управления базами данных PostgreSQL связана с отсутствием авторизации. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании

Вендор

PostgreSQL Global Development Group

Наименование ПО

PostgreSQL

Версия ПО

до 18.5 (PostgreSQL)
до 17.11 (PostgreSQL)
до 16.15 (PostgreSQL)
до 15.19 (PostgreSQL)
до 14.24 (PostgreSQL)

Тип ПО

СУБД

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4)
Средний уровень опасности (базовая оценка CVSS 3.1 составляет 4,3)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://www.postgresql.org/support/security/CVE-2026-6470
Компенсирующие меры:
- ограничение прав на создание объектов и выполнение DDL-команд только для доверенных пользователей;
- аудит существующих зависимостей от типов данных и ручное удаление подозрительных зависимостей, созданных непривилегированными пользователями.

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 9%
0.00195
Низкий

4.3 Medium

CVSS3

4 Medium

CVSS2

Связанные уязвимости

CVSS3: 4.3
ubuntu
20 дней назад

Missing authorization in PostgreSQL DDL commands allows an object creator to achieve denial of service against ALTER and DROP of the type, via creating a dependency on the type. Many DDL operations did check the privilege, but assigning a range subtype and referencing the type from an SQL expression did not. Versions before PostgreSQL 18.5, 17.11, 16.15, 15.19, and 14.24 are affected.

CVSS3: 4.3
nvd
20 дней назад

Missing authorization in PostgreSQL DDL commands allows an object creator to achieve denial of service against ALTER and DROP of the type, via creating a dependency on the type. Many DDL operations did check the privilege, but assigning a range subtype and referencing the type from an SQL expression did not. Versions before PostgreSQL 18.5, 17.11, 16.15, 15.19, and 14.24 are affected.

CVSS3: 4.3
msrc
9 дней назад

PostgreSQL fails to check type USAGE privilege

CVSS3: 4.3
debian
20 дней назад

Missing authorization in PostgreSQL DDL commands allows an object crea ...

CVSS3: 4.3
github
19 дней назад

Missing authorization in PostgreSQL DDL commands allows an object creator to achieve denial of service against ALTER and DROP of the type, via creating a dependency on the type. Many DDL operations did check the privilege, but assigning a range subtype and referencing the type from an SQL expression did not. Versions before PostgreSQL 18.5, 17.11, 16.15, 15.19, and 14.24 are affected.

EPSS

Процентиль: 9%
0.00195
Низкий

4.3 Medium

CVSS3

4 Medium

CVSS2