CVE-2025-8714: Wstrzyknięcie kodu podczas przywracania kopii zapasowej PostgreSQL

Wysokie ryzyko w PostgreSQL CVE-2025-8714 pozwala na wykonanie złośliwego kodu podczas przywracania kopii zapasowej. Sprawdź jak zabezpieczyć system.
CVE-2025-8714CVSS 8.8Database

CVE-2025-8714: Wstrzyknięcie kodu podczas przywracania kopii zapasowej PostgreSQL

Wysokie ryzyko w PostgreSQL CVE-2025-8714 pozwala na wykonanie złośliwego kodu podczas przywracania kopii zapasowej. Sprawdź jak zabezpieczyć system.

CVSS
8.8 HIGH
EPSS
50.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W PostgreSQL występuje luka umożliwiająca złośliwemu superużytkownikowi wstrzyknięcie dowolnego kodu do wykonania podczas przywracania kopii zapasowej za pomocą narzędzi pg_dump, pg_dumpall oraz pg_restore w formacie zwykłym. Luka dotyczy wersji starszych niż 17.6, 16.10, 15.14, 14.19 oraz 13.22.

Wpływ biznesowy

Atakujący z uprawnieniami superużytkownika na serwerze źródłowym mogą wykorzystać tę lukę do wykonania nieautoryzowanego kodu na systemie klienta podczas przywracania kopii zapasowej, co może prowadzić do przejęcia kontroli nad systemem lub eskalacji uprawnień. Zagrożenie to wpływa na bezpieczeństwo danych i integralność środowiska bazodanowego.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję PostgreSQL i zastosować dostępne aktualizacje do wersji co najmniej 17.6, 16.10, 15.14, 14.19 lub 13.22. W przypadku braku możliwości natychmiastowej aktualizacji zaleca się ograniczenie dostępu do superużytkownika oraz monitorowanie logów pod kątem podejrzanych działań podczas operacji przywracania kopii zapasowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS