PT-2026-79767 · Postgresql Global Development Group+2 · Postgresql+2

CVE-2026-78155

·

Publicado

2026-08-23

·

Atualizado

2026-08-24

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas StackGres versões anteriores a 1.18.9
Description Um problema de escalonamento de privilégios existe no operador StackGres, utilizado para implantar e gerenciar clusters PostgreSQL no Kubernetes. Um locatário de baixo privilégio que possui um banco de dados pode ignorar os limites de isolamento para obter privilégios de administrador. Isso ocorre porque o exportador de métricas se conecta ao PostgreSQL com privilégios de superusuário e executa consultas em bancos de dados controlados por locatários sem restringir suficientemente o caminho de busca (search path) do PostgreSQL. Um invasor pode influenciar a resolução de objetos, permitindo que um objeto de banco de dados sob seu controle seja executado com privilégios elevados, podendo levar à execução de comandos do sistema operacional dentro do pod PostgreSQL, acesso de leitura/gravação a bancos de dados co-localizados e movimentação lateral dentro do cluster.
Recommendations Atualize o StackGres para a versão 1.18.9 ou posterior.

Correção

LPE

Untrusted Search Path

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-78155

Produtos afetados

Kubernetes
Postgresql
Stackgres