CVE-2026-14681
Mise en application incorrecte de l'intégrité des messages dans la prise en charge GSSAPI de PostgreSQL permet à un utilisateur de négocier GSSAPI contrairement aux règles pg_hba.conf, via une connexion TLS directe initiale. Malgré un pg_hba.conf qui semble exiger GSSAPI, la connexion peut échanger des données uniquement par chiffrement TLS. Si les paramètres TLS sont plus permissifs que les paramètres GSS, la connexion peut se poursuivre avec une protection moindre. Dans les versions majeures 17-18, les versions mineures antérieures à PostgreSQL 18.6 et 17.11 sont affectées. Les versions antérieures à PostgreSQL 17 ne sont pas affectées.
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:NProduits concernés
| Éditeurs | Produit | Versions |
|---|---|---|
| postgresql | postgresql | < 17.11 |
Articles liés
This product uses the NVD API but is not endorsed or certified by the NVD.
La description technique est notre traduction du texte original du NVD, en anglais.
