Компания Postgres Professional выпустила внеочередные обновления безопасности для редакций Postgres Pro Enterprise, закрывающие 28 критических уязвимостей, обнаруженных в PostgreSQL. Релиз также исправляет более 110 ошибок, сообщили блогу Игнатий Цукергохер в пресс-службе компании.
Компания стала первой на российском рынке среди коммерческих форков, перенёсшей эти исправления в свои корпоративные версии. Уязвимости разделены на три группы по характеру воздействия.
Риски выполнения произвольного кода
В релизе устранены критические угрозы с оценкой CVSS 8.8, позволяющие злоумышленнику удалённо выполнить код на сервере баз данных. В эту группу входят уязвимости, связанные с переполнением буфера: CVE-2026-14664 в обработке регулярных выражений, CVE-2026-14669 в функции to_char(), CVE-2026-14670 в PL/Perl, CVE-2026-14676 в pg_stat_statements, CVE-2026-19385 в pg_dump.
Также исправлены уязвимости типа confusion: CVE-2026-14671 в кэше плана contrib/refint, CVE-2026-14680 через аргументы internal, CVE-2026-16238 в pg_restore_attribute_stats(), CVE-2026-16239 в связке CLOSE + DECLARE курсоров.
Риски несанкционированного доступа к данным
Исправлен ряд уязвимостей, включая SQL-инъекции, позволяющие обойти механизмы разграничения доступа. В частности, устранена CVE-2026-15741, позволяющая выполнить SQL-инъекцию через аргумент EXTRACT() при депарсинге выражений.
Риски выполнения команд операционной системы
Некоторые уязвимости дают возможность выполнять команды ОС через служебные утилиты PostgreSQL. В релизе исправлены:
- CVE-2026-18408 — выполнение команд оболочки через psql \unrestrict при восстановлении дампа.
- CVE-2026-6471 — подгрузка произвольных библиотек при логическом декодировании; список разрешённых модулей теперь ограничен параметром output_plugin_libraries.
- CVE-2026-6464 — при раннем сбое COPY FROM STDIN строки данных могут обрабатываться как команды psql, что позволяет выполнить команды на уровне shell.
Установка и рекомендации
Установка не требует выгрузки и загрузки баз данных или выполнения pg_upgrade. Достаточно остановить сервер и обновить бинарные файлы.
После установки Postgres Professional рекомендует:
- проверить таблицы с GIN-индексами и при необходимости выполнить ANALYZE;
- переиндексировать btree_gist-индексы на столбцах с типами float4, float8, bit, bit varying;
- переиндексировать B-tree-индексы по ltree при более чем 14 653 метках в значениях;
- проверить настройки логического декодирования, добавив доверенные плагины в параметр output_plugin_libraries.
«Для бизнес-систем важно не только быстро закрывать угрозы безопасности, но и сохранять предсказуемость работы. Поэтому мы выпускаем внеочередные обновления безопасности отдельно от функциональных. Заказчик может установить необходимые исправления сразу, не дожидаясь следующего планового обновления и не внедряя одновременно с этим новые возможности продуктов. Это позволяет оперативно устранить уязвимости без лишних изменений в уже работающей системе»
Юлия Рыденкова, технический директор Postgres Professional