CVE-2026-15741

Alta8.8Pubblicata il 13 agosto 2026

SQL injection nel deparse di EXTRACT() di PostgreSQL consente al proprietario di un oggetto di eseguire SQL arbitrario come superutente tramite una definizione di oggetto ostile. Gli attacchi interessano ampiamente i consumatori del deparse delle espressioni, inclusi pg_dump, comandi psql come \sf e qualsiasi uso simile in strumenti non-core. Sono interessate le versioni precedenti a PostgreSQL 18.6, 17.11, 16.15, 15.19 e 14.24.

Punteggio CVSS8.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Tipo di debolezza (CWE)CWE-89
Vendorpostgresql

Prodotti coinvolti

VendorProdottoVersioni
postgresqlpostgresql< 14.24

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE