Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-11977

Опубликовано: 13 авг. 2026
Источник: fstec
CVSS3: 7.2
CVSS2: 9
EPSS Низкий

Описание

Уязвимость механизма логического декодирования (logical decoding) системы управления базами данных PostgreSQL связана с отсутствием авторизации. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код

Вендор

PostgreSQL Global Development Group
АО «СберТех»

Наименование ПО

PostgreSQL
Platform V Pangolin DB

Версия ПО

до 18.5 (PostgreSQL)
до 17.11 (PostgreSQL)
до 16.15 (PostgreSQL)
до 15.19 (PostgreSQL)
до 14.24 (PostgreSQL)
6.4.4 (Platform V Pangolin DB)
7.2.0 (Platform V Pangolin DB)

Тип ПО

СУБД
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

АО «СберТех» Platform V Pangolin DB 6.4.4
АО «СберТех» Platform V Pangolin DB 7.2.0

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 7,2)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://www.postgresql.org/support/security/CVE-2026-6471
Компенсирующие меры:
- ограничение права REPLICATION только для доверенных пользователей (суперпользователей);
- мониторинг использования логического декодирования.
Обновление Platform V Pangolin DB до версии 6.4.5 / 7.2.1

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 21%
0.00285
Низкий

7.2 High

CVSS3

9 Critical

CVSS2

Связанные уязвимости

CVSS3: 7.2
ubuntu
20 дней назад

Missing authorization in PostgreSQL logical decoding allows a non-superuser holding REPLICATION privilege to dlopen any file visible to the operating system account running the server, via the choice of logical decoding plugin. This in turn runs arbitrary code as that account. Versions before PostgreSQL 18.5, 17.11, 16.15, 15.19, and 14.24 are affected.

CVSS3: 7.2
redhat
20 дней назад

Missing authorization in PostgreSQL logical decoding allows a non-superuser holding REPLICATION privilege to dlopen any file visible to the operating system account running the server, via the choice of logical decoding plugin. This in turn runs arbitrary code as that account. Versions before PostgreSQL 18.5, 17.11, 16.15, 15.19, and 14.24 are affected.

CVSS3: 7.2
nvd
20 дней назад

Missing authorization in PostgreSQL logical decoding allows a non-superuser holding REPLICATION privilege to dlopen any file visible to the operating system account running the server, via the choice of logical decoding plugin. This in turn runs arbitrary code as that account. Versions before PostgreSQL 18.6, 17.11, 16.15, 15.19, and 14.24 are affected.

msrc
18 дней назад

PostgreSQL logical decoding can dlopen arbitrary file

CVSS3: 7.2
debian
20 дней назад

Missing authorization in PostgreSQL logical decoding allows a non-supe ...

EPSS

Процентиль: 21%
0.00285
Низкий

7.2 High

CVSS3

9 Critical

CVSS2