Postgres Professional закрыла 28 критических уязвимостей в своей СУБД
Российский разработчик коммерческого форка PostgreSQL выпустил внеочередные патчи, устраняющие 28 критических и более 110 прочих уязвимостей, включая возможность удалённого выполнения кода — обновление ставится без остановки данных.
Postgres Professional выпустила внеочередные патчи, закрывающие 28 критических уязвимостей и более 110 прочих ошибок в своей системе управления базами данных, сообщил CNews 31 августа.
Ключевые уязвимости
Среди устранённых недостатков — возможность удалённого выполнения кода через переполнение буфера в обработке регулярных выражений (CVE-2026-14664), ошибка type confusion (CVE-2026-14671), небезопасные операции в PL/Perl, SQL-инъекция через функцию EXTRACT(), позволяющая обходить контроль доступа (CVE-2026-15741), и возможность выполнения команд операционной системы через клиент psql (CVE-2026-18408). Максимальная оценка опасности по шкале CVSS для найденных проблем составила 8,8 балла.
Обновление устанавливается без выгрузки и повторной загрузки данных (dump/reload) и без запуска pg_upgrade — администраторам достаточно остановить сервер и заменить бинарные файлы, что минимизирует простой для production-систем.
Postgres Pro — один из наиболее распространённых российских коммерческих форков PostgreSQL, включённый в реестр отечественного ПО и используемый в государственном секторе. Оперативное закрытие крупного пакета уязвимостей, включая RCE, — значимый сигнал зрелости практики раскрытия уязвимостей у российского вендора СУБД, чьи продукты замещают Oracle и Microsoft SQL Server в критичных системах.