L'équipe de développement de PostgreSQL a publié les versions 14.24, 15.19, 16.15, 17.11 et 18.6, corrigeant au total 28 vulnérabilités de sécurité dans le système de gestion de base de données. Dans la plupart des cas, un attaquant qui exploite ces failles avec succès peut exécuter du code arbitraire et prendre le contrôle complet des instances concernées.

Deux vulnérabilités sont classées comme critiques. CVE-2026-14662 provient d'une erreur de gestion mémoire liée aux types de données tsvector et tsquery, entraînant une écriture hors limites en dehors de la zone mémoire réservée, ce qu'on appelle un out-of-bounds write. CVE-2026-18408 permet à un attaquant d'exécuter du code malveillant pendant une opération de restauration de base de données.

Les développeurs indiquent qu'aucune exploitation active de ces failles n'a été signalée à ce jour. Ils rappellent par ailleurs que le support de PostgreSQL 14 prendra fin le 12 novembre 2026. Passé cette date, la branche ne recevra plus de mises à jour de sécurité, ce qui oblige les administrateurs encore sur cette version à migrer vers une version prise en charge avant l'échéance.