Skip to content

CVE-2026-6471 on CTRL-OS 26.05

Aliases: CVE-2026-6471

Packages: postgresql_14, postgresql_15, postgresql_16, postgresql_17, postgresql_18

Status: Plausible

Advisory Information

Missing authorization in PostgreSQL logical decoding allows a non-superuser holding REPLICATION privilege to dlopen any file visible to the operating system account running the server, via the choice of logical decoding plugin. This in turn runs arbitrary code as that account. Versions before PostgreSQL 18.5, 17.11, 16.15, 15.19, and 14.24 are affected.

Updates

2026-08-14 18:02 CEST

Metadata changes:

  • Status for package postgresql_14: “Plausible
  • Status for package postgresql_15: “Plausible
  • Status for package postgresql_16: “Plausible
  • Status for package postgresql_17: “Plausible
  • Status for package postgresql_18: “Plausible

(Amended on: 2026-08-14 18:03 CEST)

2026-08-14 18:02 CEST

Metadata changes:

  • Status for package postgresql_14: “New
  • Status for package postgresql_15: “New
  • Status for package postgresql_16: “New
  • Status for package postgresql_17: “New
  • Status for package postgresql_18: “New