CVE-2026-6473

Élevée8.8Publiée le 14 mai 2026

Un dépassement d'entier dans plusieurs fonctionnalités du serveur PostgreSQL permet à un utilisateur de base de données non privilégié d'amener le serveur à sous-dimensionner une allocation et à écrire hors limites. Cela peut permettre d'exécuter du code arbitraire en tant que l'utilisateur du système d'exploitation exécutant la base de données. Dans les applications qui transmettent des entrées utilisateur de l'ordre du gigaoctet aux fonctions de base de données concernées, le fournisseur d'entrées de l'application peut provoquer une erreur de segmentation. Les versions antérieures à PostgreSQL 18.4, 17.10, 16.14, 15.18 et 14.23 sont affectées.

Score CVSS8.8 / 10CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-190, CWE-190
Éditeurspostgresql

Produits concernés

ÉditeursProduitVersions
postgresqlpostgresql< 14.23

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE