보안 권고문

PostgreSQL 보안 업데이트 권고

개요


PostgreSQL에서 발생하는 여러 취약점을 해결하는 보안 업데이트가 발표되었다. 해당 제품 사용자는 최신 버전으로 업데이트해야 한다.

영향 받는 버전


  • CVE-2026-6472, CVE-2026-6473, CVE-2026-6474, CVE-2026-6475, CVE-2026-6477, CVE-2026-6478, CVE-2026-6479, CVE-2026-6637.
    • PostgreSQL 18 이상 18.4 미만.
    • PostgreSQL 17 이상 17.10 미만.
    • PostgreSQL 16 이상 16.14 미만.
    • PostgreSQL 15 이상 15.18 미만.
    • PostgreSQL 14 이상 14.23 미만.
  • CVE-2026-6476.
    • PostgreSQL 18 이상 18.4 미만.
    • PostgreSQL 17 이상 17.10 미만.
  • CVE-2026-6575.
    • PostgreSQL 18 이상 18.4 미만.
  • CVE-2026-6638.
    • PostgreSQL 18 이상 18.4 미만.
    • PostgreSQL 17 이상 17.10 미만.
    • PostgreSQL 16 이상 16.14 미만.

해결된 취약점


  • PostgreSQL의 CREATE TYPE 명령에서 권한 검증 미흡 취약점(CVE-2026-6472).
  • PostgreSQL 서버 메모리 할당 과정에서 정수 랩어라운드로 인해 발생하는 범위를 벗어난 쓰기 취약점(CVE-2026-6473).
  • PostgreSQL의 timeofday() 함수에서 포맷 문자열 처리로 인한 정보 노출 취약점(CVE-2026-6474).
  • PostgreSQL의 pgbasebackup 및 pgrewind에서 심볼릭 링크 처리로 인해 발생하는 임의 파일 덮어쓰기 취약점(CVE-2026-6475).
  • PostgreSQL의 pg_createsubscriber에서 구독 이름 처리로 인해 발생하는 SQL Injection 취약점(CVE-2026-6476).
  • PostgreSQL libpq의 Large Object 처리 함수에서 발생하는 스택 버퍼 오버플로우 취약점(CVE-2026-6477).
  • PostgreSQL의 MD5 기반 인증 과정에서 발생하는 타이밍 사이드채널을 통한 인증정보 노출 취약점(CVE-2026-6478).
  • PostgreSQL의 SSL/GSS 협상 과정에서 무제한 재귀 호출로 인해 발생하는 서비스 거부 취약점(CVE-2026-6479).
  • PostgreSQL의 pgrestoreattribute_stats() 함수에서 발생하는 버퍼 범위를 벗어난 읽기 취약점(CVE-2026-6575).
  • PostgreSQL의 refint 모듈에서 발생하는 스택 버퍼 오버플로우 및 SQL Injection 취약점(CVE-2026-6637).
  • PostgreSQL의 REFRESH PUBLICATION 기능에서 테이블 이름 처리로 인해 발생하는 SQL Injection 취약점(CVE-2026-6638).

대응


최신 업데이트를 통해 취약점 패치가 제공되었다. 참고 사이트의 안내에 따라 PostgreSQL 18.4, 17.10, 16.14, 15.18, 14.23으로 업데이트해야 한다.