Все о Цифровых системах - новости, статьи, обзоры, аналитика. Более 1000 компаний, товаров и услуг в каталоге.
Добавить компаниюПредложить публикацию

Postgres Professional первой в России закрыла критические уязвимости PostgreSQL

«Для бизнес-систем важно не только быстро закрывать угрозы безопасности, но и сохранять предсказуемость работы. Поэтому мы выпускаем внеочередные обновления безопасности отдельно от функциональных. Заказчик может установить необходимые исправления сразу, не дожидаясь следующего планового обновления и не внедряя одновременно с этим новые возможности продуктов. Это позволяет оперативно устранить уязвимости без лишних изменений в уже работающей системе», — Юлия Рыденкова, технический директор Postgres Professional.

Релиз закрывает 28 уязвимостей и более 110 багов. По характеру воздействия их можно разделить на три группы рисков для бизнеса. 

  1. Риски выполнения произвольного кода. В релизе устранены критические угрозы безопасности с оценкой CVSS 8.8, которые позволяют злоумышленнику удаленно выполнить код на сервере баз данных, что дает потенциальный контроль над всей инфраструктурой, где работает СУБД. 

В эту группу входят риски, связанные с переполнением буфера: CVE-2026-14664 в обработке регулярных выражений, CVE-2026-14669 в функции to_char(), CVE-2026-14670 в PL/Perl, CVE-2026-14676 в pg_stat_statements, CVE-2026-19385 в pg_dump.

Сюда же относятся уязвимости, связанные с путаницей типов (type confusion): CVE-2026-14671 в кеше плана contrib/refint, CVE-2026-14680 через аргументы internal, CVE-2026-16238 в pg_restore_attribute_stats(), CVE-2026-16239 в связке CLOSE + DECLARE курсоров. 

  1. Риски несанкционированного доступа к данным. Это ряд уязвимостей, включая SQL-инъекции, которые позволяют обойти механизмы разграничения доступа и получить данные, к которым у атакующего не должно быть прав. В релизе устранена уязвимость CVE-2026-15741, которая позволяет выполнить SQL-инъекцию через аргумент EXTRACT() при депарсинге выражений.
  1. Риски выполнения команд операционной системы. Некоторые уязвимости дают возможность выполнять команды ОС через служебные утилиты PostgreSQL, открывая доступ к серверу за пределами СУБД. В эту группу входят:
  • CVE-2026-18408 — выполнение команд оболочки через psql \unrestrict при восстановлении дампа.
  • CVE-2026-6471 — подгрузка произвольных библиотек при логическом декодировании. Исправлено: список разрешенных модулей ограничен параметром output_plugin_libraries.
  • CVE-2026-6464 — при раннем сбое COPY FROM STDIN строки данных могут обрабатываться как команды psql, что дает возможность выполнить команды на уровне shell.

Установка внеочередных релизов не требует выгрузки и загрузки баз данных или выполнения pg_upgrade. Достаточно остановить сервер и обновить бинарные файлы. Процесс занимает минимум времени и не требует длительного согласования с владельцами данных.

После установки обновления компания Postgres Professional рекомендует выполнить ряд проверок для обеспечения стабильной работы СУБД:

  • GIN-индексы — проверить таблицы с GIN-индексами, при необходимости выполнить ANALYZE для обновления статистики. Это важно для корректной работы планировщика запросов.
  • btree_gist-индексы — переиндексировать индексы на столбцах с типами float4, float8, bit, bit varying. Обновление может затронуть внутреннее представление данных, и переиндексация гарантирует корректную работу.
  • B-tree-индексы по ltree — переиндексировать при более чем 14 653 метках в значениях. При превышении этого порога индексы могут работать некорректно.
  • Логическое декодирование — проверить настройки логического декодирования, добавив доверенные плагины в параметр output_plugin_libraries. Это особенно важно, если используется репликация или CDC-решения на основе логического декодирования.

Эти рекомендации помогут избежать потенциальных проблем с производительностью и целостностью данных после установки обновлений.