CSIRT Toscana

PostgreSQL: disponibile PoC per lo sfruttamento della vulnerabilità CVE-2026-14669 (AL03/260825/CSIRT-ITA)

Data:
25 Agosto 2026

Impatto Sistemico

Critico (77.94)

Sintesi

Disponibile Proof of Concept per lo sfruttamento di una vulnerabilità, con gravità “alta”, presente in PostgreSQL, sistema di gestione di basi di dati relazionali a oggetti (ORDBMS) open-source ampiamente diffuso in ambienti enterprise e cloud.

Tipologia

  • Remote Code Execution
  • Denial of Service

Prodotti e/o versioni affette

PostgreSQL

  • 18, versioni precedenti alla 18.5
  • 17, versioni precedenti alla 17.11
  • 16, versioni precedenti alla 16.15
  • 15, versioni precedenti alla 15.19
  • 14, versioni precedenti alla 14.24

Descrizione e potenziali impatti

Nel dettaglio, la vulnerabilità identificata tramite la CVE-2026-14669, di tipo “Heap-based Buffer Overflow” , e con score CVSS v3.1 pari a 8.8, interessa la funzione di formattazione to_char(timestamptz) del core server di PostgreSQL. Questa vulnerabilità è dovuta a un’errata validazione della lunghezza delle abbreviazioni di fuso orario fornite in input. Un attaccante in grado di impostare il fuso orario della sessione potrebbe sfruttare tale vulnerabilità per corrompere la memoria del processo server, causando l’interruzione del servizio o l’esecuzione di codice arbitrario con i privilegi dell’utente di sistema che esegue il database, con conseguente compromissione dell’istanza e possibile accesso, alterazione o cancellazione dei dati gestiti.

Azioni di mitigazione

Ove non provveduto, si raccomanda di aggiornare tempestivamente le release vulnerabili seguendo le indicazioni del bollettino di sicurezza riportato nella sezione Riferimenti.

Riferimenti

CVE

CVE-ID
CVE-2026-14669

Change log

Versione Note Data
1.0 Pubblicato il 25-08-2026 25/08/2026

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link

Ultimo aggiornamento

25 Agosto 2026, 14:35