CVE-2026-14669
PostgreSQL to_char heap buffer overflow esegue codice arbitrario
- Pubblicato
- 13 ago 2026
- Aggiornato
- 14 ago 2026
- Assegnazione CNA
- PostgreSQL
- Evidenza osservata
- 18 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 50,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Heap buffer overflow in PostgreSQL to_char(timestamptz) consente alla parte che sceglie il fuso orario di eseguire codice arbitrario come utente del sistema operativo che esegue il database, tramite un'abbreviazione POSIX del fuso orario lunga. Sono interessate le versioni precedenti a PostgreSQL 18.5, 17.11, 16.15, 15.19 e 14.24.
Fonti
1- CVE-2026-14669Exploit
Exploit proof-of-concept per CVE-2026-14669, un heap buffer overflow nell'abbreviazione del fuso orario della funzione to_char() di PostgreSQL che consente RCE tramite information leak e catena ROP; include lab Docker e PoC automatizzato.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.