CVE-2026-14673
PostgreSQL amcheck 未清除不可信的 search_path
PostgreSQL amcheck 使用了不可信的搜索路径。拥有 amcheck 函数 EXECUTE 权限的用户,可在调用函数前设置 恶意 search_path,以依赖搜索路径的表达式索引所有者身份执行任意函数。在主版本 18、16、15 和 14 中, PostgreSQL 18.6、16.15、15.19 和 14.24 之前的小版本受此问题影响;PostgreSQL 17 不受影响。
版本信息
CVSS 3.0
| 总分 | 3.8 |
|---|---|
| 组件 | contrib module |
| 向量 | AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:L/A:N |
首次发布: 2026-08-13
历史来源记录
下列记录保留历史来源当时的原始声明,独立于上方核实的修复清单。
center · 2026-10-03 12:08:35.169032+08
- PostgreSQL 18 · 原始小版本坐标: 6
- PostgreSQL 16 · 原始小版本坐标: 15
- PostgreSQL 15 · 原始小版本坐标: 19
- PostgreSQL 14 · 原始小版本坐标: 24
pgweb · 2026-10-03 12:08:55.967155+08
- PostgreSQL 18 · 原始小版本坐标: 6
- PostgreSQL 16 · 原始小版本坐标: 15
- PostgreSQL 15 · 原始小版本坐标: 19
- PostgreSQL 14 · 原始小版本坐标: 24