PT-2026-79767 · Postgresql Global Development Group+2 · Postgresql+2
CVE-2026-78155
·
Publicado
2026-08-23
·
Atualizado
2026-08-24
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
StackGres versões anteriores a 1.18.9
Description
Um problema de escalonamento de privilégios existe no operador StackGres, utilizado para implantar e gerenciar clusters PostgreSQL no Kubernetes. Um locatário de baixo privilégio que possui um banco de dados pode ignorar os limites de isolamento para obter privilégios de administrador. Isso ocorre porque o exportador de métricas se conecta ao PostgreSQL com privilégios de superusuário e executa consultas em bancos de dados controlados por locatários sem restringir suficientemente o caminho de busca (search path) do PostgreSQL. Um invasor pode influenciar a resolução de objetos, permitindo que um objeto de banco de dados sob seu controle seja executado com privilégios elevados, podendo levar à execução de comandos do sistema operacional dentro do pod PostgreSQL, acesso de leitura/gravação a bancos de dados co-localizados e movimentação lateral dentro do cluster.
Recommendations
Atualize o StackGres para a versão 1.18.9 ou posterior.
Correção
LPE
Untrusted Search Path
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kubernetes
Postgresql
Stackgres