보안 권고문

PostgreSQL 보안 업데이트 권고

PostgreSQL 보안 업데이트 권고


PostgreSQL에서 여러 취약점이 확인되었고, 이를 해결하는 보안 업데이트가 발표되었다. 대상은 PostgreSQL 버전 14.24, 15.19, 16.15, 17.11, 18.5 미만 제품과 32비트 빌드 일부이다.

이번에 해결된 취약점에는 다음이 포함된다.

  • psql(PostgreSQL 명령줄 클라이언트)에서 COPY FROM STDIN 조기 실패로 인해 데이터 행이 psql 명령으로 처리되는 취약점(CVE-2026-6464).
  • 논리적 디코딩에서 권한 검증 누락으로 발생하는 임의 코드 실행 취약점(CVE-2026-6471).
  • tsvectortsquery 데이터 타입 함수의 정수 랩어라운드로 인한 메모리 범위 밖 쓰기 취약점(CVE-2026-14662).
  • 정규식 처리 과정의 힙 버퍼 오버플로우 취약점(CVE-2026-14664).
  • ctid 데이터 타입 선택도 추정기에서 타입 혼동으로 인한 메모리 정보 노출 취약점(CVE-2026-14668).
  • to_char(timestamptz) 함수의 힙 버퍼 오버플로우로 인한 임의 코드 실행 취약점(CVE-2026-14669).
  • plperl에서 발생하는 힙 버퍼 오버플로우 기반 임의 코드 실행 취약점(CVE-2026-14670).
  • refint 모듈의 타입 혼동으로 인한 임의 코드 실행 취약점(CVE-2026-14671).
  • pgstatstatements의 힙 버퍼 오버플로우로 인한 임의 코드 실행 취약점(CVE-2026-14676).
  • 32비트 빌드의 pltclplperl에서 발생하는 메모리 범위 밖 쓰기 취약점(CVE-2026-14677).
  • 인수 이름 매칭 과정의 스택 버퍼 오버플로우 취약점(CVE-2026-14679).
  • internal 데이터 타입 인수에서의 타입 혼동으로 인한 임의 코드 실행 취약점(CVE-2026-14680).
  • EXTRACT() 표현식 deparse 과정의 SQL 인젝션 취약점(CVE-2026-15741).
  • fuzzystrmatch의 정수 랩어라운드로 인한 임의 메모리 쓰기 취약점(CVE-2026-15742).
  • pgrestoreattribute_stats() 함수의 타입 혼동으로 인한 임의 코드 실행 취약점(CVE-2026-16238).
  • cursor CLOSEDECLARE 과정의 타입 혼동으로 인한 임의 코드 실행 취약점(CVE-2026-16239).
  • psql\unrestrict 메타 명령을 통해 발생하는 임의 코드 실행 취약점(CVE-2026-18408).
  • pg_dump의 힙 버퍼 오버플로우로 인한 임의 코드 실행 취약점(CVE-2026-19385).

공개된 안내에 따라 해당 버전을 사용하는 경우 최신 취약점 패치 버전으로 업데이트하는 것이 필요하다.