O rastreamento incompleto no PostgreSQL de alterações na participação de funções, atributos de funções e propriedade de banco de dados permite que uma consulta continue usando políticas de segurança de nível de linha cacheada após essas alterações requerem uma política diferente, através da reutilização do plano. As políticas de estala continuam até que algum outro evento invalide o cache ou terminação da conexão termina a sessão. Isto permite que um usuário complete as leituras e modificações que foram permitidas recentemente, mas agora proibidas. Um atacante deve adaptar um ataque ao padrão de remoção de privilégios de um aplicativo em particular e às políticas de segurança da linha específicas para funções. Versões antes do PostgreSQL 18.5, 17.11, 16.15, 15.19, e 14.24 são afetados. Registro de aconselhamento: GHSA-fvh 5 - w 7 wg- xp 3 g. Identificadores relacionados: CVE- 2026 - 14666.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 13 T 15: 34: 35.000 Z e lista a sua última modificação como 2026 - 08 - 13 T 15: 34: 35.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:N.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 1250. O registro contém 2 suporte de referências nestes tipos: AVISO, WEB.