PT-2026-71477 · Postgresql Global Development Group+2 · Postgresql+2
CVE-2026-14681
·
Publicado
2026-08-12
·
Atualizado
2026-09-03
CVSS v2.0
4.6
Média
| Vetor | AV:N/AC:H/Au:S/C:P/I:P/A:P |
Nome do Software Vulnerável e Versões Afetadas
PostgreSQL versões 17.0 até 17.10
PostgreSQL versões 18.0 até 18.4
Descrição
A aplicação inadequada da integridade da mensagem no suporte ao GSSAPI permite que um usuário negocie o GSSAPI de forma contrária às regras do
pg hba.conf por meio de uma conexão TLS direta inicial. Isso pode fazer com que a conexão troque dados apenas via criptografia TLS, mesmo quando o pg hba.conf parece exigir GSSAPI. Se as configurações de TLS forem mais permissivas do que as de GSS, a conexão poderá continuar com um nível de proteção inferior.Recomendações
Atualizar as versões 17.x do PostgreSQL para 17.11.
Atualizar as versões 18.x do PostgreSQL para 18.5.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Linuxmint
Postgresql
Ubuntu