Le Projet PostgreSQL a publié la version 14.24 le 13 août 2026, coordonnée avec les versions 15.19, 16.15, 17.11 et 18.6 Beta 3. Ces versions de maintenance corrigent des problèmes de sécurité importants et des défauts fonctionnels dans le système de base de données.

Parmi les points clés de sécurité figure un nouveau paramètre de serveur output_plugin_libraries qui restreint les plugins de sortie de décodage logique à une liste blanche, empêchant les utilisateurs de réplication sans privilèges de charger des bibliothèques arbitraires. Par défaut, seuls les plugins pgoutput et test_decoding intégrés sont autorisés ; les administrateurs doivent mettre à jour ce paramètre si des plugins personnalisés sont utilisés.

Une faille critique dans le chiffrement PGP de contrib/pgcrypto a été corrigée : les rejets de chiffre OpenSSL (dus au mode FIPS ou aux fournisseurs manquants) passaient inaperçus, causant un chiffrement silencieusement défaillant utilisant des opérations XOR sur le texte en clair. Une nouvelle option ignore-cipher-failure permet de récupérer les données affectées avant re-chiffrement. Les chiffres obsolètes (Blowfish, Twofish, Cast5, 3DES) sont les plus affectés.

Plusieurs débordements de tampon ont été corrigés : to_char() avec des abréviations de fuseau horaire longues, les fonctions regexp match/split avec un codage invalide, et la normalisation des requêtes pg_stat_statements. Un débordement de tampon dans to_char() plante facilement le serveur ; les correctifs ont été signalés par des chercheurs en sécurité d'AntAISecurityLab, OpenAI et d'autres.

Les lacunes de vérification des privilèges ont été comblées dans CREATE TYPE AS RANGE, ALTER TABLE OF et la création d'expressions stockées—ces commandes ne permettent plus aux utilisateurs sans privilège USAGE sur les types de données de créer des objets dépendants. GSSEncRequest est désormais rejeté après l'établissement de la connexion TLS pour prévenir le contournement des politiques pg_hba.

Les risques d'injection SQL ont été éliminés : les appels de fonction EXTRACT() sont désormais correctement cités lors du déparsage lors d'opérations comme pg_dump, et la commande \unrestrict de psql n'élargit plus les accents graves dans l'entrée, fermant une faille introduite dans le correctif CVE-2025-8714.

Les non-correspondances de type de ligne du portail dans EXECUTE/FETCH pourraient permettre la divulgation de la mémoire du serveur et l'exécution de code ; les vérifications croisées l'empêchent désormais. L'estimateur de planificateur scalarineqsel() valide maintenant que les constantes de type tid sont réelles. Les plans mis en cache dépendant de rôle sont invalidés après les modifications d'appartenance, d'attribut ou de propriété pour prévenir le contournement de la sécurité au niveau des lignes.

D'autres correctifs traitent les limites de longueur tsvector/tsquery, la validation du nombre d'arguments de fonction, les appels de fonction de type interne, la propriété des statistiques étendues lors d'ALTER TABLE et la gestion des bytea ecpg. PL/Perl et PL/Tcl ont été renforcés contre les objets liés et les débordements d'entiers dans les calculs de mémoire.

Les correctifs des modules contrib incluent la restriction de search_path d'amcheck, le débordement d'entier de fuzzystrmatch dans les fonctions levenshtein, le débordement de tampon pg_trgm GiST, la gestion NaN de btree_gist et les recherches d'opérateurs not-equal, ainsi que le débordement d'entier ltree dans les comparaisons. Le cache de plan défectueux du module refint a été supprimé.

Le support de construction a été ajouté pour Visual Studio 2026 et OpenSSL 4. Les données de fuseau horaire ont été mises à jour vers tzdata 2026c, reflétant l'UTC-06 permanent d'Alberta à partir de novembre 2026 et le passage du Maroc à l'UTC+00 permanent le 20 septembre 2026.

La communauté PostgreSQL cessera les mises à jour pour la version 14.X en novembre 2026. Pour les utilisateurs de version 14, aucune restauration de sauvegarde n'est requise, mais des ajustements de configuration et un nettoyage des données peuvent être nécessaires – les détails se trouvent dans les notes de version officielles.