CVE-2026-14669
PostgreSQL to_char desbordamiento de búfer en el montón ejecuta código arbitrario
- Publicado
- 13 ago 2026
- Actualizado
- 14 ago 2026
- Asignación de CNA
- PostgreSQL
- Evidencia observada
- 18 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 50,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
# Desbordamiento de búfer en el montón en PostgreSQL to_char(timestamptz) Un desbordamiento de búfer en el montón en `to_char(timestamptz)` de PostgreSQL permite que la parte que elige la zona horaria ejecute código arbitrario como el usuario del sistema operativo que ejecuta la base de datos, mediante una abreviatura de zona horaria POSIX larga. Las versiones anteriores a PostgreSQL 18.5, 17.11, 16.15, 15.19 y 14.24 están afectadas.
Fuentes
1- CVE-2026-14669Exploit
Exploit de prueba de concepto para CVE-2026-14669, un desbordamiento de búfer en el montón de la abreviatura de zona horaria de to_char() de PostgreSQL que permite RCE mediante fuga de información y cadena ROP; incluye laboratorio Docker y PoC automatizado.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.