개요
PostgreSQL에서 발생하는 여러 취약점을 해결하는 보안 업데이트가 발표되었다. 해당 제품 사용자는 최신 버전으로 업데이트해야 한다.
영향 받는 버전
- CVE-2026-6472, CVE-2026-6473, CVE-2026-6474, CVE-2026-6475, CVE-2026-6477, CVE-2026-6478, CVE-2026-6479, CVE-2026-6637.
- PostgreSQL 18 이상 18.4 미만.
- PostgreSQL 17 이상 17.10 미만.
- PostgreSQL 16 이상 16.14 미만.
- PostgreSQL 15 이상 15.18 미만.
- PostgreSQL 14 이상 14.23 미만.
- CVE-2026-6476.
- PostgreSQL 18 이상 18.4 미만.
- PostgreSQL 17 이상 17.10 미만.
- CVE-2026-6575.
- PostgreSQL 18 이상 18.4 미만.
- CVE-2026-6638.
- PostgreSQL 18 이상 18.4 미만.
- PostgreSQL 17 이상 17.10 미만.
- PostgreSQL 16 이상 16.14 미만.
해결된 취약점
- PostgreSQL의 CREATE TYPE 명령에서 권한 검증 미흡 취약점(CVE-2026-6472).
- PostgreSQL 서버 메모리 할당 과정에서 정수 랩어라운드로 인해 발생하는 범위를 벗어난 쓰기 취약점(CVE-2026-6473).
- PostgreSQL의 timeofday() 함수에서 포맷 문자열 처리로 인한 정보 노출 취약점(CVE-2026-6474).
- PostgreSQL의 pgbasebackup 및 pgrewind에서 심볼릭 링크 처리로 인해 발생하는 임의 파일 덮어쓰기 취약점(CVE-2026-6475).
- PostgreSQL의 pg_createsubscriber에서 구독 이름 처리로 인해 발생하는 SQL Injection 취약점(CVE-2026-6476).
- PostgreSQL libpq의 Large Object 처리 함수에서 발생하는 스택 버퍼 오버플로우 취약점(CVE-2026-6477).
- PostgreSQL의 MD5 기반 인증 과정에서 발생하는 타이밍 사이드채널을 통한 인증정보 노출 취약점(CVE-2026-6478).
- PostgreSQL의 SSL/GSS 협상 과정에서 무제한 재귀 호출로 인해 발생하는 서비스 거부 취약점(CVE-2026-6479).
- PostgreSQL의 pgrestoreattribute_stats() 함수에서 발생하는 버퍼 범위를 벗어난 읽기 취약점(CVE-2026-6575).
- PostgreSQL의 refint 모듈에서 발생하는 스택 버퍼 오버플로우 및 SQL Injection 취약점(CVE-2026-6637).
- PostgreSQL의 REFRESH PUBLICATION 기능에서 테이블 이름 처리로 인해 발생하는 SQL Injection 취약점(CVE-2026-6638).
대응
최신 업데이트를 통해 취약점 패치가 제공되었다. 참고 사이트의 안내에 따라 PostgreSQL 18.4, 17.10, 16.14, 15.18, 14.23으로 업데이트해야 한다.