CVE-2026-14681

Media4.2Publicada el 13 de agosto de 2026

La aplicación incorrecta de la integridad de los mensajes en el soporte GSSAPI de PostgreSQL permite a un usuario negociar GSSAPI en contra de las reglas de pg_hba.conf, a través de una conexión TLS directa inicial. A pesar de un pg_hba.conf que parece requerir GSSAPI, la conexión puede intercambiar datos solo mediante cifrado TLS. Si la configuración de TLS es más permisiva que la configuración de GSS, la conexión puede continuar con una protección menor. Dentro de las versiones principales 17-18, las versiones menores anteriores a PostgreSQL 18.6 y 17.11 están afectadas. Las versiones anteriores a PostgreSQL 17 no están afectadas.

Puntuación CVSS4.2 / 10CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:N
Tipo de debilidad (CWE)CWE-924
Fabricantespostgresql

Productos afectados

FabricantesProductoVersiones
postgresqlpostgresql< 17.11

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE