CVE-2026-15741

Élevée8.8Publiée le 13 août 2026

Injection SQL dans le deparse de EXTRACT() de PostgreSQL permet à un propriétaire d'objet d'exécuter du SQL arbitraire en tant que superutilisateur via une définition d'objet hostile. Les attaques affectent largement les consommateurs de deparse d'expressions, y compris pg_dump, les commandes psql comme \sf, et toute utilisation similaire dans les outils non-core. Les versions antérieures à PostgreSQL 18.6, 17.11, 16.15, 15.19 et 14.24 sont affectées.

Score CVSS8.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-89
Éditeurspostgresql

Produits concernés

ÉditeursProduitVersions
postgresqlpostgresql< 14.24

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE