CVE-2025-8714: Уразливість виконання коду через недовіру до даних у pg_dump PostgreSQL

В PostgreSQL виявлено уразливість CVE-2025-8714, що дозволяє виконання коду через pg_dump. Оновіть до безпечних версій для захисту баз даних.
CVE-2025-8714CVSS 8.8Database

CVE-2025-8714: Уразливість виконання коду через недовіру до даних у pg_dump PostgreSQL

В PostgreSQL виявлено уразливість CVE-2025-8714, що дозволяє виконання коду через pg_dump. Оновіть до безпечних версій для захисту баз даних.

CVSS
8.8 HIGH
EPSS
50.7%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У PostgreSQL виявлено уразливість, що дозволяє зловмисному суперкористувачу сервера вставляти довільний код для виконання під час відновлення дампу через psql мета-команди. Уразливі версії включають PostgreSQL до 17.6, 16.10, 15.14, 14.19 та 13.22.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду з правами операційної системи користувача, що виконує psql, під час відновлення бази даних. Це створює ризик компрометації серверів баз даних та інфраструктури, особливо якщо суперкористувач має доступ до джерела дампу.

Рекомендовані дії адміністратора

Рекомендується оновити PostgreSQL до версій, починаючи з 17.6, 16.10, 15.14, 14.19 або 13.22 і новіших. Якщо оновлення наразі неможливе, слід обмежити доступ суперкористувачів, ретельно перевіряти джерела дампів, зменшувати права користувачів, що виконують відновлення, а також моніторити журнали на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки