{"id":49235,"date":"2026-08-17T14:12:34","date_gmt":"2026-08-17T12:12:34","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=49235"},"modified":"2026-08-17T14:12:34","modified_gmt":"2026-08-17T12:12:34","slug":"postgresql-sicherheitsupdate-28-luecken","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/postgresql-sicherheitsupdate-28-luecken\/","title":{"rendered":"PostgreSQL-Update schlie\u00dft 28 Sicherheitsl\u00fccken mit Schadcode-Risiko"},"content":{"rendered":"<p>Das Datenbankmanagementsystem PostgreSQL ist umfassend gegen eine Reihe teils kritischer Sicherheitsl\u00fccken abgesichert worden. Mit den aktuellen Updates stopfen die Entwickler insgesamt 28 Schwachstellen, von denen einige es Angreifern erm\u00f6glichen, Schadcode auf betroffenen Systemen einzuschleusen und auszuf\u00fchren. Admins sollten die neuen Versionen zeitnah deployen, um ihre Datenbankinfrastruktur zu sch\u00fctzen, insbesondere da f\u00fcr eine der Hauptversionen der Support absehbar endet.<\/p>\n<h2>PostgreSQL-Update: Versionen 14.24, 15.19, 16.15, 17.11 und 18.6 schlie\u00dfen kritische L\u00fccken<\/h2>\n<p>Die <a href=\"https:\/\/www.postgresql.org\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">PostgreSQL Global Development Group<\/a> hat die korrigierten Versionen <strong>14.24, 15.19, 16.15, 17.11 und 18.6<\/strong> ver\u00f6ffentlicht. Besondere Dringlichkeit ergibt sich aus dem Hinweis der Entwickler, dass der Support f\u00fcr PostgreSQL 14 planm\u00e4\u00dfig am 12. November 2026 ausl\u00e4uft. Nach diesem Datum wird es f\u00fcr diese Versionslinie keine Sicherheitsupdates mehr geben, sodass verbleibende Schwachstellen nicht mehr geschlossen werden. Unternehmen, die noch PostgreSQL 14 einsetzen, m\u00fcssen bis zu diesem Zeitpunkt ein Upgrade auf eine der weiterhin gepflegten Hauptversionen durchf\u00fchren.<\/p>\n<p>Zu den schwerwiegendsten Sicherheitsl\u00fccken z\u00e4hlt ein Speicherfehler im Kontext der Datentypen <code>tsvector<\/code>code und <code>tsquery<\/code>code. Die Schwachstelle mit der Kennung <strong>CVE-2026-14662<\/strong> wird als \u201ehoch\u201c eingestuft. Durch einen Out-of-bounds Write kann das System au\u00dferhalb des reservierten Speicherbereichs schreiben, was Angreifern potenziell die M\u00f6glichkeit gibt, eigenen Code auszuf\u00fchren und die vollst\u00e4ndige Kontrolle \u00fcber die Datenbankinstanz zu erlangen.<\/p>\n<h3>Schadcode-Ausf\u00fchrung \u00fcber Restore-Prozess und View-Updates<\/h3>\n<p>Eine weitere kritische L\u00fccke betrifft den Wiederherstellungsprozess der Datenbank. Unter der Kennung <strong>CVE-2026-18408<\/strong> (ebenfalls \u201ehoch\u201c) k\u00f6nnen Angreifer w\u00e4hrend des Restore-Vorgangs Schadcode ausf\u00fchren. Dies ist besonders gef\u00e4hrlich, da der Restore-Prozess in der Regel mit erh\u00f6hten Privilegien abl\u00e4uft und ein erfolgreicher Angriff die gesamte Datenbankkompromittieren k\u00f6nnte. Generell wird in den meisten der geschlossenen Sicherheitsl\u00fccken davon ausgegangen, dass ein Angreifer nach einem erfolgreichen Angriff Code ausf\u00fchren und so die Kontrolle \u00fcbernehmen kann.<\/p>\n<p>Die Entwickler weisen zudem auf eine Reihe weiterer Schwachstellen hin, die Stand heute (7. Juli 2025) noch nicht aktiv ausgenutzt werden. Dazu geh\u00f6ren Probleme, die das \u00dcberschreiben von Systeminformationen erlauben, sowie Fehler beim Update von Views (Sichten). Diese Fehler k\u00f6nnen dazu f\u00fchren, dass sensible Informationen im falschen Kontext angezeigt werden oder dass Berechtigungen umgangen werden k\u00f6nnen. Ein vollst\u00e4ndiger Katalog aller geschlossenen Sicherheitsl\u00fccken findet sich in den Release Notes der neuen PostgreSQL-Versionen.<\/p>\n<h2>Betroffene PostgreSQL-Server und empfohlene Ma\u00dfnahmen<\/h2>\n<p>Grunds\u00e4tzlich sind alle Installationen der zuvor genannten Versionen betroffen. Da es sich bei den Schwachstellen um teils spezifische Fehler im Umgang mit Speicher und Berechtigungen handelt, ist eine pauschale Risikoeinsch\u00e4tzung schwierig. Allerdings raten Sicherheitsexperten generell davon ab, auf ein konkretes Ausnutzen der L\u00fccken zu warten. Insbesondere die L\u00fccken im tsvector\/tsquery-Kontext und im Restore-Prozess wiegen schwer. Ein zeitnahes Update auf die aktuellen Versionen ist daher der einzig sichere Weg.<\/p>\n<h3>Upgrade-Pfad und Lifecycle-Management<\/h3>\n<p>Die aktuelle Version 18.6 ist die neueste und empfohlene Version f\u00fcr Neuinstallationen. Bestehende Systeme k\u00f6nnen in der Regel direkt auf die entsprechende Minor-Version ihrer Hauptlinie aktualisiert werden (z. B. von 17.10 auf 17.11). Der Umstieg von PostgreSQL 14 auf eine neuere Hauptversion erfordert hingegen eine sorgf\u00e4ltige Planung, da es sich um ein Major-Upgrade handelt. Hier m\u00fcssen Admins den korrekten Dump- und Restore-Prozess oder die Verwendung von pg_upgrade ber\u00fccksichtigen. Der nahende Support-Ende-Termin f\u00fcr Version 14 im November 2026 macht eine strategische Planung f\u00fcr alle Nutzer dieser Release unumg\u00e4nglich.<\/p>\n<p>Angesichts der Tatsache, dass der Lebenszyklus von PostgreSQL-Versionen lang ist, aber nun f\u00fcr 14 endet, sollten Unternehmen ihre Update-Strategie \u00fcberpr\u00fcfen. Ein Verschieben des Upgrades birgt das Risiko, auf einer ungepatchten und damit angreifbaren Version sitzen zu bleiben. Die aktuellen Sicherheitsupdates zeigen einmal mehr, wie wichtig ein proaktives Patch-Management f\u00fcr datenbankgest\u00fctzte Anwendungen ist, um die Integrit\u00e4t und Vertraulichkeit der gespeicherten Daten zu gew\u00e4hrleisten.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Das Datenbankmanagementsystem PostgreSQL ist umfassend gegen eine Reihe teils kritischer Sicherheitsl\u00fccken abgesichert worden. Mit den aktuellen Updates stopfen die Entwickler insgesamt 28 Schwachstellen, von denen einige es Angreifern erm\u00f6glichen, Schadcode auf betroffenen Systemen einzuschleusen und auszuf\u00fchren. Admins sollten die neuen Versionen zeitnah deployen, um ihre Datenbankinfrastruktur zu sch\u00fctzen, insbesondere da f\u00fcr eine der Hauptversionen der [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":49238,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/raw.githubusercontent.com\/medeiroslima\/overcentral-images\/main\/images\/ocie_1786968765718.jpg","fifu_image_alt":"PostgreSQL-Update schlie\u00dft 28 Sicherheitsl\u00fccken mit Schadcode-Risiko","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-49235","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/raw.githubusercontent.com\/medeiroslima\/overcentral-images\/main\/images\/ocie_1786968765718.jpg","fifu_image_alt":"PostgreSQL-Update schlie\u00dft 28 Sicherheitsl\u00fccken mit Schadcode-Risiko","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49235","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=49235"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49235\/revisions"}],"predecessor-version":[{"id":49237,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49235\/revisions\/49237"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/49238"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=49235"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=49235"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=49235"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}