CVE-2026-6471 on CTRL-OS 26.05
Aliases: CVE-2026-6471
Packages: postgresql_14, postgresql_15, postgresql_16, postgresql_17, postgresql_18
Status: Plausible
Advisory Information
Missing authorization in PostgreSQL logical decoding allows a non-superuser holding REPLICATION privilege to dlopen any file visible to the operating system account running the server, via the choice of logical decoding plugin. This in turn runs arbitrary code as that account. Versions before PostgreSQL 18.5, 17.11, 16.15, 15.19, and 14.24 are affected.
Updates
2026-08-14 18:02 CEST
Metadata changes:
- Status for package
postgresql_14: “Plausible” - Status for package
postgresql_15: “Plausible” - Status for package
postgresql_16: “Plausible” - Status for package
postgresql_17: “Plausible” - Status for package
postgresql_18: “Plausible”
(Amended on: 2026-08-14 18:03 CEST)
2026-08-14 18:02 CEST
Metadata changes:
- Status for package
postgresql_14: “New” - Status for package
postgresql_15: “New” - Status for package
postgresql_16: “New” - Status for package
postgresql_17: “New” - Status for package
postgresql_18: “New”