CVE-2026-15741
SQL injection nel deparse di EXTRACT() di PostgreSQL consente al proprietario di un oggetto di eseguire SQL arbitrario come superutente tramite una definizione di oggetto ostile. Gli attacchi interessano ampiamente i consumatori del deparse delle espressioni, inclusi pg_dump, comandi psql come \sf e qualsiasi uso simile in strumenti non-core. Sono interessate le versioni precedenti a PostgreSQL 18.6, 17.11, 16.15, 15.19 e 14.24.
Punteggio CVSS8.8 / 10
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HTipo di debolezza (CWE)CWE-89
Vendorpostgresql
Prodotti coinvolti
| Vendor | Prodotto | Versioni |
|---|---|---|
| postgresql | postgresql | < 14.24 |
Articoli correlati
This product uses the NVD API but is not endorsed or certified by the NVD.
La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.
