PostgreSQL-Update schließt 28 Sicherheitslücken mit Schadcode-Risiko

PostgreSQL schließt mit Versionen 14.24 bis 18.6 insgesamt 28 Sicherheitslücken, darunter kritische mit Schadcode-Risiko.

Das Update adressiert unter anderem Schwachstellen in tsvector/tsquery und im Restore-Prozess.
Highlights
  • PostgreSQL Version 14 erhält bis November 2026 Sicherheitsupdates, danach endet der Support.
  • Die Schwachstelle CVE-2026-14662 ermöglicht einen Out-of-bounds Write und potenzielle Codeausführung.
  • Ein zeitnahes Update auf die aktuellen Versionen wird dringend empfohlen, um die Datenbankinfrastruktur zu schützen.

Das Datenbankmanagementsystem PostgreSQL ist umfassend gegen eine Reihe teils kritischer Sicherheitslücken abgesichert worden. Mit den aktuellen Updates stopfen die Entwickler insgesamt 28 Schwachstellen, von denen einige es Angreifern ermöglichen, Schadcode auf betroffenen Systemen einzuschleusen und auszuführen. Admins sollten die neuen Versionen zeitnah deployen, um ihre Datenbankinfrastruktur zu schützen, insbesondere da für eine der Hauptversionen der Support absehbar endet.

PostgreSQL-Update: Versionen 14.24, 15.19, 16.15, 17.11 und 18.6 schließen kritische Lücken

Die PostgreSQL Global Development Group hat die korrigierten Versionen 14.24, 15.19, 16.15, 17.11 und 18.6 veröffentlicht. Besondere Dringlichkeit ergibt sich aus dem Hinweis der Entwickler, dass der Support für PostgreSQL 14 planmäßig am 12. November 2026 ausläuft. Nach diesem Datum wird es für diese Versionslinie keine Sicherheitsupdates mehr geben, sodass verbleibende Schwachstellen nicht mehr geschlossen werden. Unternehmen, die noch PostgreSQL 14 einsetzen, müssen bis zu diesem Zeitpunkt ein Upgrade auf eine der weiterhin gepflegten Hauptversionen durchführen.

Zu den schwerwiegendsten Sicherheitslücken zählt ein Speicherfehler im Kontext der Datentypen tsvectorcode und tsquerycode. Die Schwachstelle mit der Kennung CVE-2026-14662 wird als „hoch“ eingestuft. Durch einen Out-of-bounds Write kann das System außerhalb des reservierten Speicherbereichs schreiben, was Angreifern potenziell die Möglichkeit gibt, eigenen Code auszuführen und die vollständige Kontrolle über die Datenbankinstanz zu erlangen.

Schadcode-Ausführung über Restore-Prozess und View-Updates

Eine weitere kritische Lücke betrifft den Wiederherstellungsprozess der Datenbank. Unter der Kennung CVE-2026-18408 (ebenfalls „hoch“) können Angreifer während des Restore-Vorgangs Schadcode ausführen. Dies ist besonders gefährlich, da der Restore-Prozess in der Regel mit erhöhten Privilegien abläuft und ein erfolgreicher Angriff die gesamte Datenbankkompromittieren könnte. Generell wird in den meisten der geschlossenen Sicherheitslücken davon ausgegangen, dass ein Angreifer nach einem erfolgreichen Angriff Code ausführen und so die Kontrolle übernehmen kann.

Die Entwickler weisen zudem auf eine Reihe weiterer Schwachstellen hin, die Stand heute (7. Juli 2025) noch nicht aktiv ausgenutzt werden. Dazu gehören Probleme, die das Überschreiben von Systeminformationen erlauben, sowie Fehler beim Update von Views (Sichten). Diese Fehler können dazu führen, dass sensible Informationen im falschen Kontext angezeigt werden oder dass Berechtigungen umgangen werden können. Ein vollständiger Katalog aller geschlossenen Sicherheitslücken findet sich in den Release Notes der neuen PostgreSQL-Versionen.

Betroffene PostgreSQL-Server und empfohlene Maßnahmen

Grundsätzlich sind alle Installationen der zuvor genannten Versionen betroffen. Da es sich bei den Schwachstellen um teils spezifische Fehler im Umgang mit Speicher und Berechtigungen handelt, ist eine pauschale Risikoeinschätzung schwierig. Allerdings raten Sicherheitsexperten generell davon ab, auf ein konkretes Ausnutzen der Lücken zu warten. Insbesondere die Lücken im tsvector/tsquery-Kontext und im Restore-Prozess wiegen schwer. Ein zeitnahes Update auf die aktuellen Versionen ist daher der einzig sichere Weg.

Upgrade-Pfad und Lifecycle-Management

Die aktuelle Version 18.6 ist die neueste und empfohlene Version für Neuinstallationen. Bestehende Systeme können in der Regel direkt auf die entsprechende Minor-Version ihrer Hauptlinie aktualisiert werden (z. B. von 17.10 auf 17.11). Der Umstieg von PostgreSQL 14 auf eine neuere Hauptversion erfordert hingegen eine sorgfältige Planung, da es sich um ein Major-Upgrade handelt. Hier müssen Admins den korrekten Dump- und Restore-Prozess oder die Verwendung von pg_upgrade berücksichtigen. Der nahende Support-Ende-Termin für Version 14 im November 2026 macht eine strategische Planung für alle Nutzer dieser Release unumgänglich.

Angesichts der Tatsache, dass der Lebenszyklus von PostgreSQL-Versionen lang ist, aber nun für 14 endet, sollten Unternehmen ihre Update-Strategie überprüfen. Ein Verschieben des Upgrades birgt das Risiko, auf einer ungepatchten und damit angreifbaren Version sitzen zu bleiben. Die aktuellen Sicherheitsupdates zeigen einmal mehr, wie wichtig ein proaktives Patch-Management für datenbankgestützte Anwendungen ist, um die Integrität und Vertraulichkeit der gespeicherten Daten zu gewährleisten.

Diesen Artikel teilen