CVE-2025-8714
PostgreSQL pg_dump consente al superutente del server di origine di eseguire codice arbitrario nel client psql
- Pubblicato
- 14 ago 2025
- Aggiornato
- 26 feb 2026
- Assegnazione CNA
- PostgreSQL
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 52,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
L'inclusione di dati non attendibili in pg_dump in PostgreSQL consente a un superutente malintenzionato del server di origine di iniettare codice arbitrario per l'esecuzione al momento del ripristino come account del sistema operativo client che esegue psql per ripristinare il dump, tramite meta-comandi psql. Anche pg_dumpall è interessato. pg_restore è interessato quando viene utilizzato per generare un dump in formato plain. Questo è simile a MySQL CVE-2024-21096. Sono interessate le versioni precedenti a PostgreSQL 17.6, 16.10, 15.14, 14.19 e 13.22.
Fonti
1PoC di RCE in PostgreSQL — CVE-2025-8714
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.