CVE-2026-14672 PostgreSQL observable response discrepancy with non-default scram_iterations provides user existence oracle
更新 2026.10.02 17:55
AIによる自動要約です。人によるレビューはまだ完了していません。最新情報は記事内の公式出典をご確認ください。
概要:
CVE-2026-14672は、PostgreSQLのcore serverに関する脆弱性です。scram_iterationsが既定値以外に設定されている場合、観測可能な応答の差異(observable response discrepancy)が生じ、ユーザーの存在を判別できる手がかり(user existence oracle)となります。CVSSスコアは5.3、ベクトルはAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nです。つまり、ネットワーク経由で、攻撃条件の複雑さが低く、権限やユーザー操作を必要とせず、機密性への影響は低で、完全性と可用性への影響はなしと評価されています。
CVE-2026-14672は、PostgreSQLのcore serverに関する脆弱性です。scram_iterationsが既定値以外に設定されている場合、観測可能な応答の差異(observable response discrepancy)が生じ、ユーザーの存在を判別できる手がかり(user existence oracle)となります。CVSSスコアは5.3、ベクトルはAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nです。つまり、ネットワーク経由で、攻撃条件の複雑さが低く、権限やユーザー操作を必要とせず、機密性への影響は低で、完全性と可用性への影響はなしと評価されています。
影響対象:
PostgreSQL 18、17、16が影響を受けると記載されています。影響条件は、scram_iterationsが既定値以外に設定されていることです。各系列で影響を受ける具体的な版の範囲は未確認です。
修正版:
PostgreSQL 18.6、17.11、16.15で修正されています。
回避策:
原文に回避策の記載はなく、未確認です。
不明点:
応答差異の具体的な内容、悪用の手順や実例の有無、影響を受ける具体的な版の範囲、scram_iterationsを既定値に戻すことで影響を避けられるかどうかは、原文に記載がなく未確認です。原文には「more details」と書かれていますが、その詳細の内容は提供されていません。
対象と修正情報
| 緊急度 | 中 |
|---|---|
| 修正版の提供状況 | 修正版あり |
| 影響範囲 | 18, 17, 16 |
| 修正版 | 18.6, 17.11, 16.15 |
| 回避策 | 未確認 |
| 悪用状況 | 未確認 |
公式情報からの抽出根拠
- 影響範囲:Affected: 18, 17, 16
- 修正版:Fixed: 18.6, 17.11, 16.15
- 修正状況:Fixed: 18.6, 17.11, 16.15
- 緊急度:CVSS 5.3
- CVSS:core server 5.3AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
緊急度は提供元の分類、またはCVSS基本値に基づきます。製品や版による条件は公式出典をご確認ください。
CVE:CVE-2026-14672
記事更新日時:2026/10/02 17:55/版:1