El Proyecto PostgreSQL publicó la versión 14.24 el 13 de agosto de 2026, coordinada con los lanzamientos de 15.19, 16.15, 17.11 y 18.6 Beta 3. Estos lanzamientos de mantenimiento abordan problemas graves de seguridad y defectos funcionales en el sistema de base de datos.
Entre los puntos clave de seguridad se encuentra un nuevo parámetro de servidor output_plugin_libraries que restringe los plugins de salida de decodificación lógica a una lista blanca, impidiendo que usuarios de replicación sin privilegios carguen bibliotecas arbitrarias. Por defecto, solo se permiten los plugins pgoutput y test_decoding integrados; los administradores deben actualizar este parámetro si se utilizan plugins personalizados.
Se corrigió una falla crítica en el cifrado PGP de contrib/pgcrypto donde se pasaban por alto los rechazos de cifrado OpenSSL (debido al modo FIPS o proveedores faltantes), causando cifrado silenciosamente roto usando operaciones XOR en texto plano. Una nueva opción ignore-cipher-failure permite recuperar datos afectados antes de re-cifrado. Los cifrados obsoletos (Blowfish, Twofish, Cast5, 3DES) son los más afectados.
Se parchearon múltiples desbordamientos de búfer: to_char() con abreviaturas de zona horaria largas, funciones de coincidencia/división de regexp con codificación inválida y normalización de consultas pg_stat_statements. Un desbordamiento de búfer en to_char() bloquea fácilmente el servidor; las correcciones fueron reportadas por investigadores de seguridad de AntAISecurityLab, OpenAI y otros.
Se cierran las lagunas de verificación de privilegios en CREATE TYPE AS RANGE, ALTER TABLE OF y creación de expresiones almacenadas—estos comandos ya no permiten a usuarios sin privilegio USAGE en tipos de datos crear objetos dependientes. GSSEncRequest ahora se rechaza después del establecimiento de conexión TLS para prevenir la evasión de políticas pg_hba.
Se eliminaron los riesgos de inyección SQL: las llamadas a función EXTRACT() ahora se citan correctamente cuando se deparsan durante operaciones como pg_dump, y el comando \unrestrict de psql ya no expande comillas invertidas en la entrada, cerrando un agujero introducido en la corrección CVE-2025-8714.
Las discrepancias de tipo de fila del portal en EXECUTE/FETCH podrían permitir divulgación de memoria del servidor y ejecución de código; las verificaciones cruzadas ahora lo previenen. El estimador de planificador scalarineqsel() ahora valida que las constantes de tipo tid sean auténticas. Los planes en caché dependientes de rol se invalidan después de cambios en membresía, atributos o propiedad para prevenir evasión de seguridad a nivel de fila.
Las correcciones adicionales abordan límites de longitud tsvector/tsquery, validación de número de argumentos de función, llamadas a función de tipo interno, propiedad de estadísticas extendidas durante ALTER TABLE y manejo de bytea ecpg. PL/Perl y PL/Tcl fueron endurecidos contra objetos ligados y desbordamientos de enteros en cálculos de memoria.
Las correcciones de módulos contrib incluyen restricción de search_path de amcheck, desbordamiento de entero fuzzystrmatch en funciones levenshtein, desbordamiento de búfer pg_trgm GiST, manejo NaN de btree_gist y búsquedas de operador not-equal, así como desbordamiento de entero ltree en comparaciones. Se eliminó el caché de plan defectuoso del módulo refint.
Se agregó soporte de compilación para Visual Studio 2026 y OpenSSL 4. Los datos de zona horaria se actualizaron a tzdata 2026c, reflejando UTC-06 permanente de Alberta a partir de noviembre de 2026 y el cambio de Marruecos a UTC+00 permanente el 20 de septiembre de 2026.
La comunidad PostgreSQL dejará de publicar actualizaciones para la versión 14.X en noviembre de 2026. Para usuarios de versión 14, no se requiere volcado/restauración, pero pueden ser necesarios ajustes de configuración y limpieza de datos—los detalles aparecen en las notas de versión oficiales.
Comentarios
Aún no hay comentarios — escribe el primero.
Inicia la conversación
Sin cuenta ni contraseña — introduce tu correo y te enviamos un enlace de acceso de un solo uso. ¿Primera vez? Todo se configura automáticamente.
Tu valoración se aplicará automáticamente al iniciar sesión.
Revisa tu bandeja de entrada
Hemos enviado un enlace de acceso a …. Ábrelo en este dispositivo — esta pestaña te conectará automáticamente.
¿No llega nada? Mira en la carpeta de spam — y marca el correo como «No es spam» para que la próxima vez llegue directo.