Implementação inadequada da integridade da mensagem no suporte do PostgreSQL GSSAPI permite que um usuário negocie o GSSAPI ao contrário das regras do pg_hba.conf, através da conexão direta inicial do TLS. Apesar de um pg_hba.conf que parece necessitar do GSSAPI, a conexão pode trocar dados somente através da criptografia TLS. Se as configurações do TLS forem mais permissivas que as configurações do GSS, a conexão poderá continuar com menor proteção. Dentro das versões principais 17 - 18, versões menores antes do PostgreSQL 18.5 e 17.11 são afetados. Versões antes do PostgreSQL 17 não estão afetados. Registro de aconselhamento: GHSA-gfpv-wrhp-wwhh 6. Identificadores relacionados: CVE- 2026 - 14681.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 13 T 15: 34: 36.000 Z e lista a sua última modificação como 2026 - 08 - 13 T 15: 34: 36.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:N.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 924. O registro contém 2 suporte de referências nestes tipos: AVISO, WEB.