CVE-2026-14680

Élevée8.8Publiée le 13 août 2026

Une confusion de type avec les arguments de type de données "internal" de PostgreSQL permet à tout utilisateur d'exécuter du code arbitraire en tant qu'utilisateur du système d'exploitation exécutant la base de données, via des appels à des fonctions avec ce type d'argument. Le type "internal" représente une classe de structures de données mutuellement incompatibles non destinées à l'accès depuis SQL. Le système visait à empêcher de tels appels de fonction, mais cette prévention comportait des lacunes. Les versions antérieures à PostgreSQL 18.6, 17.11, 16.15, 15.19 et 14.24 sont affectées.

Score CVSS8.8 / 10CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-843
Éditeurspostgresql

Produits concernés

ÉditeursProduitVersions
postgresqlpostgresql< 14.24

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE