PostgreSQL corrige 28 failles de sécurité, deux permettent l'exécution de code
Les développeurs de PostgreSQL ont publié les versions 14.24, 15.19, 16.15, 17.11 et 18.6, corrigeant 28 vulnérabilités.
HEISE DEVELOPER — La plupart permettent à un attaquant d'exécuter du code arbitraire et de prendre le contrôle total des instances touchées. Deux failles critiques concernent tsvector/tsquery et le processus de restauration. Le support de PostgreSQL 14 s'arrête le 12 novembre 2026.
L'équipe de développement de PostgreSQL a publié les versions 14.24, 15.19, 16.15, 17.11 et 18.6, corrigeant au total 28 vulnérabilités de sécurité dans le système de gestion de base de données. Dans la plupart des cas, un attaquant qui exploite ces failles avec succès peut exécuter du code arbitraire et prendre le contrôle complet des instances concernées.
Deux vulnérabilités sont classées comme critiques. CVE-2026-14662 provient d'une erreur de gestion mémoire liée aux types de données tsvector et tsquery, entraînant une écriture hors limites en dehors de la zone mémoire réservée, ce qu'on appelle un out-of-bounds write. CVE-2026-18408 permet à un attaquant d'exécuter du code malveillant pendant une opération de restauration de base de données.
Les développeurs indiquent qu'aucune exploitation active de ces failles n'a été signalée à ce jour. Ils rappellent par ailleurs que le support de PostgreSQL 14 prendra fin le 12 novembre 2026. Passé cette date, la branche ne recevra plus de mises à jour de sécurité, ce qui oblige les administrateurs encore sur cette version à migrer vers une version prise en charge avant l'échéance.
Tribune des lecteurs
Pas encore de contributions — lance le débat.
Lance la discussion
Pas de compte ni de mot de passe — saisis simplement ton adresse e-mail et nous t’envoyons un lien de connexion à usage unique. Première visite ? Tout se met en place automatiquement.
Ton évaluation sera appliquée automatiquement après ta connexion.
Vérifie ta boîte mail
Nous avons envoyé un lien de connexion à …. Ouvre-le sur cet appareil — cet onglet te connectera automatiquement.
Rien reçu ? Vérifiez le dossier spam — et marquez le message « Non spam » pour qu'il arrive directement la prochaine fois.