CVE-2026-14681
La aplicación incorrecta de la integridad de los mensajes en el soporte GSSAPI de PostgreSQL permite a un usuario negociar GSSAPI en contra de las reglas de pg_hba.conf, a través de una conexión TLS directa inicial. A pesar de un pg_hba.conf que parece requerir GSSAPI, la conexión puede intercambiar datos solo mediante cifrado TLS. Si la configuración de TLS es más permisiva que la configuración de GSS, la conexión puede continuar con una protección menor. Dentro de las versiones principales 17-18, las versiones menores anteriores a PostgreSQL 18.6 y 17.11 están afectadas. Las versiones anteriores a PostgreSQL 17 no están afectadas.
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:NProductos afectados
| Fabricantes | Producto | Versiones |
|---|---|---|
| postgresql | postgresql | < 17.11 |
Artículos relacionados
This product uses the NVD API but is not endorsed or certified by the NVD.
La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.
