Компания Postgres Professional выпустила внеочередные обновления безопасности для редакций Postgres Pro Enterprise.
Они закрывают 28 критических уязвимостей, обнаруженных в PostgreSQL. Среди них — уязвимости, позволяющие злоумышленникам удаленно получить контроль над сервером баз данных. Компания первой на российском рынке среди коммерческих форков перенесла эти исправления в свои корпоративные версии.
«Для бизнес-систем важно не только быстро закрывать угрозы безопасности, но и сохранять предсказуемость работы. Поэтому мы выпускаем внеочередные обновления безопасности отдельно от функциональных. Заказчик может установить необходимые исправления сразу, не дожидаясь следующего планового обновления и не внедряя одновременно с этим новые возможности продуктов. Это позволяет оперативно устранить уязвимости без лишних изменений в уже работающей системе», — говорит Юлия Рыденкова, технический директор Postgres Professional.
Релиз закрывает 28 уязвимостей и более 110 багов. По характеру воздействия их можно разделить на три группы рисков для бизнеса.
- Риски выполнения произвольного кода. В релизе устранены критические угрозы безопасности с оценкой CVSS 8.8, которые позволяют злоумышленнику удаленно выполнить код на сервере баз данных, что дает потенциальный контроль над всей инфраструктурой, где работает СУБД.
В эту группу входят риски, связанные с переполнением буфера: CVE-2026-14664 в обработке регулярных выражений, CVE-2026-14669 в функции to_char(), CVE-2026-14670 в PL/Perl, CVE-2026-14676 в pg_stat_statements, CVE-2026-19385 в pg_dump.
Сюда же относятся уязвимости, связанные с путаницей типов (type confusion): CVE-2026-14671 в кеше плана contrib/refint, CVE-2026-14680 через аргументы internal, CVE-2026-16238 в pg_restore_attribute_stats(), CVE-2026-16239 в связке CLOSE + DECLARE курсоров.
- Риски несанкционированного доступа к данным. Это ряд уязвимостей, включая SQL-инъекции, которые позволяют обойти механизмы разграничения доступа и получить данные, к которым у атакующего не должно быть прав. В релизе устранена уязвимость CVE-2026-15741, которая позволяет выполнить SQL-инъекцию через аргумент EXTRACT() при депарсинге выражений.
- Риски выполнения команд операционной системы. Некоторые уязвимости дают возможность выполнять команды ОС через служебные утилиты PostgreSQL, открывая доступ к серверу за пределами СУБД. В эту группу входят:
○ CVE-2026-18408 — выполнение команд оболочки через psql \unrestrict при восстановлении дампа.
○ CVE-2026-6471 — подгрузка произвольных библиотек при логическом декодировании. Исправлено: список разрешенных модулей ограничен параметром output_plugin_libraries.
○ CVE-2026-6464 — при раннем сбое COPY FROM STDIN строки данных могут обрабатываться как команды psql, что дает возможность выполнить команды на уровне shell.
Установка внеочередных релизов не требует выгрузки и загрузки баз данных или выполнения pg_upgrade. Достаточно остановить сервер и обновить бинарные файлы. Процесс занимает минимум времени и не требует длительного согласования с владельцами данных.
После установки обновления компания Postgres Professional рекомендует выполнить ряд проверок для обеспечения стабильной работы СУБД:
- GIN-индексы — проверить таблицы с GIN-индексами, при необходимости выполнить ANALYZE для обновления статистики. Это важно для корректной работы планировщика запросов.
- btree_gist-индексы — переиндексировать индексы на столбцах с типами float4, float8, bit, bit varying. Обновление может затронуть внутреннее представление данных, и переиндексация гарантирует корректную работу.
- B-tree-индексы по ltree — переиндексировать при более чем 14 653 метках в значениях. При превышении этого порога индексы могут работать некорректно.
- Логическое декодирование — проверить настройки логического декодирования, добавив доверенные плагины в параметр output_plugin_libraries. Это особенно важно, если используется репликация или CDC-решения на основе логического декодирования.
Эти рекомендации помогут избежать потенциальных проблем с производительностью и целостностью данных после установки обновлений.
О компании
Postgres Professional — крупнейший российский разработчик систем управления базами данных и продуктов для работы с данными. Компания основана в 2015 году и развивает собственные решения на базе PostgreSQL для корпоративных заказчиков.
Postgres Professional поставляет свою линейку СУБД Postgres Pro в разных редакциях и связанные продукты для транзакционных, аналитических, распределённых и высоконагруженных систем. Решения компании используются более чем 3500 заказчиков из госсектора, банков, нефтегазовой отрасли, промышленности, ритейла, e-commerce, медицины и других отраслей, включая организации с критически важной ИТ-инфраструктурой.
Postgres Pro — СУБД №1 в сегменте общего назначения в России по данным исследования Фонда «ЦСР» за 2025 год. Решение входит в Единый реестр российского программного обеспечения, выпускается в сертифицированных ФСТЭК редакциях и подходит для ответственных применений.
Компания занимает 1-е место в России и входит в ТОП-5 в мире по вкладу в развитие PostgreSQL. В команде Postgres Professional работают PostgreSQL Major Contributors, разработчики ядра PostgreSQL, архитекторы, инженеры и специалисты технической поддержки. Эта экспертиза позволяет компании развивать собственные функции СУБД, помогать заказчикам с миграцией, производительностью, безопасностью, сопровождением и поддержкой критичных систем.
