CVE-2026-14681
Applicazione impropria dell'integrità dei messaggi nel supporto GSSAPI di PostgreSQL consente a un utente di negoziare GSSAPI contrariamente alle regole di pg_hba.conf, tramite connessione TLS diretta iniziale. Nonostante un pg_hba.conf che sembra richiedere GSSAPI, la connessione può scambiare dati solo con la crittografia TLS. Se le impostazioni TLS sono più permissive delle impostazioni GSS, la connessione può continuare con una protezione inferiore. Nelle versioni principali 17-18, sono interessate le versioni secondarie precedenti a PostgreSQL 18.6 e 17.11. Le versioni precedenti a PostgreSQL 17 non sono interessate.
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:NProdotti coinvolti
| Vendor | Prodotto | Versioni |
|---|---|---|
| postgresql | postgresql | < 17.11 |
Articoli correlati
This product uses the NVD API but is not endorsed or certified by the NVD.
La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.
