Origine : bjCSIRT
Numéro : 2026/ALERTE/072
APERÇU :
Une vulnérabilité affectant PostgreSQL permettrait à un acteur malveillant authentifié de provoquer une corruption de la mémoire et, potentiellement, d’exécuter du code arbitraire sur les systèmes affectés.
DESCRIPTION
PostgreSQL est un système de gestion de base de données relationnelle open source largement déployé ; son module pgcrypto fournit des fonctions de chiffrement au sein de la base de données.
Ce produit est affecté par une vulnérabilité CVE-2026-2005 résultant d’un débordement de tampon dans le tas au sein de la fonction pgp_parse_pubenc_sesskey du module pgcrypto, lors du traitement d’un texte chiffré contrôlé par un acteur malveillant. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant authentifié, disposant de la capacité d’exécuter des requêtes SQL, de provoquer une corruption de la mémoire et d’exécuter du code arbitraire avec les privilèges du compte système exécutant la base de données.
Elle est classée critique avec un score de sévérité de 8.8 selon le CVSS V3.1.
IMPACT
- Exécution de code arbitraire à distance ;
- Compromission de l’intégrité du système ;
- Atteinte à la confidentialité des données ;
- Atteinte à la disponibilité des données ;
- Corruption de la mémoire.
SYSTEMES AFFECTÉS
Les versions de PostgreSQL antérieures à 18.2, 17.8, 16.12, 15.16 et 14.21.
MESURES À PRENDRE :
- Mettre à jour PostgreSQL vers l’une des versions corrigées 18.2, 17.8,16.12,15.16 ou 14.21, ou ultérieure ;
- Restreindre l’accès à la base de données et l’exécution de requêtes SQL aux seuls comptes de confiance ;
- Appliquer le principe du moindre privilège aux comptes de base de données.
RÉFÉRENCES :
