PostgreSQL 18.4 publicado: 11 CVEs de seguridad corregidos, incluyendo inyección SQL en replicación lógica y ataque de temporización sobre MD5
El PostgreSQL Global Development Group publicó el 14 de mayo las versiones 18.4, 17.10, 16.14, 15.18 y 14.23, que parchean 11 vulnerabilidades de seguridad y más de 60 correcciones de errores. Los parches críticos abordan inyección SQL en el sistema de replicación lógica, un canal de temporización sobre contraseñas MD5 y un vector de denegación de servicio por recursión SSL/GSS.
PostgreSQL 18.4, 17.10, 16.14, 15.18 y 14.23 se publicaron el 14 de mayo de 2026, una versión de seguridad coordinada que corrige 11 CVEs en todas las versiones principales soportadas, además de más de 60 correcciones de errores no relacionadas con la seguridad. Cualquier equipo que gestione PostgreSQL de forma autónoma debe tratar esta actualización como urgente, especialmente si usa replicación lógica.
Los tres CVEs más importantes
Inyección SQL en replicación lógica (CVSS pendiente — tratar como Alto): Un comando ALTER SUBSCRIPTION … REFRESH PUBLICATION ejecutado por el creador de una tabla de suscripción puede manipularse para ejecutar SQL arbitrario con las credenciales del lado de la publicación. En arquitecturas multitenant o federadas donde las suscripciones cruzan fronteras de confianza, esto es directamente explotable por un propietario de suscripción con bajos privilegios para ejecutar código bajo un rol de publicación con más privilegios. La corrección restringe la ruta de entrecomillado de identificadores en el gestor de refresco de replicación. Si ejecutas replicación lógica entre esquemas o bases de datos con diferentes niveles de privilegio, parchea de inmediato.
Canal de temporización sobre contraseñas MD5: Un canal lateral de temporización encubierto en la ruta de autenticación por contraseña MD5 permite a un atacante con acceso repetido a consultas recuperar incrementalmente los hashes de contraseña. Esto no afecta al método de autenticación predeterminado scram-sha-256 introducido en PostgreSQL 10. Si tu pg_hba.conf todavía usa md5 para alguna conexión (habitual en despliegues heredados y escenarios de migración gestionada), este CVE te afecta. La corrección normaliza el tiempo de comparación. Actualiza y migra la autenticación a scram-sha-256.
Recursión SSL/GSS no controlada (DoS): Un handshake de cliente malformado puede provocar una recursión no controlada en el gestor de autenticación SSL o GSS tanto sobre conexiones TCP como Unix socket. Esto permite a un atacante remoto no autenticado bloquear el proceso backend de PostgreSQL, resultando en una denegación de servicio para todas las conexiones. La gravedad depende de la exposición de red: las instancias accesibles desde redes no confiables tienen mayor riesgo. La corrección añade guardas de profundidad de recursión a la pila del handshake de autenticación.
Parches adicionales
Más allá de los tres problemas críticos: vulnerabilidades de path traversal en pg_basebackup y pg_rewind que podrían permitir escalada de privilegios durante operaciones de copia de seguridad y failover, y desbordamientos de buffer en varios módulos contrib. Tienen menor severidad pero igualmente justifican el parcheo.
Cómo actualizar
Para despliegues gestionados por paquetes (apt, yum, brew):
# Debian/Ubuntu
sudo apt update && sudo apt install postgresql-18
# RHEL/Fedora
sudo dnf update postgresql
# macOS (Homebrew)
brew upgrade postgresql@18
Bases de datos en la nube gestionada (AWS RDS, GCP Cloud SQL, Azure Database for PostgreSQL, Supabase): estos proveedores aplican los parches de versiones menores durante las ventanas de mantenimiento. Verifica tu versión menor en la consola. Si aún no estás en 18.4 / 17.10 / 16.14 / 15.18 / 14.23, comprueba el calendario de parcheo de tu proveedor o activa una actualización de versión menor manual.
No se necesita dump/restauración para las actualizaciones de versiones menores. Un reinicio del servicio con los nuevos binarios es suficiente.
PostgreSQL 14 llega al final de su vida útil en noviembre de 2026. Si ejecutas 14.23, este es un momento apropiado para planificar una actualización a la versión principal 16 o 17.
Lecturas relacionadas
- Ciberseguridad CVE-2026-23918: RCE en Apache HTTP Server 2.4.66 vía Doble Liberación en HTTP/2 — Actualiza a 2.4.67 Ya
- Ciberseguridad CISA incluye Samsung MagicINFO y SimpleHelp en el catálogo KEV — cuatro vulnerabilidades bajo explotación activa, plazo de parcheo el 8 de mayo
- Ciberseguridad CVE-2026-34078: Escape crítico del sandbox de Flatpak permite leer archivos arbitrarios del host — actualiza ya a 1.16.4