КиберосноваSGRC

Уязвимости PostgreSQL: CVE, БДУ ФСТЭК и мониторинг

Уязвимости PostgreSQL из реестра БДУ ФСТЭК: 118 записей. CVE, CVSS-оценки и сроки устранения по приказу ФСТЭК №117.

118уязвимостей в БДУ
Данные на этой странице обновляются автоматически на основании реестра БДУ ФСТЭК России и открытых источников (NVD, CISA KEV, FIRST EPSS). Информация носит справочный характер и не заменяет профессиональный анализ уязвимостей в конкретной инфраструктуре. Перед принятием решений по устранению рекомендуем верифицировать данные в первоисточнике и учитывать специфику вашей среды.

Уязвимости PostgreSQL из БДУ ФСТЭК

Показаны уязвимости с подтверждённой эксплуатацией (KEV, EPSS ≥ 10%, exploit). Всего в БДУ: 118.

BDU:2024-07481
Высокий
9.9EPSS 93%24ч

Уязвимость реализации протокола OAuth2 инструмента управления базами данных pgAdmin 4, позволяющая нарушителю повысить свои привилегии

2024CVE-2024-9014
BDU:2024-02704
Средний
7.4EPSS 91%7дн

Уязвимость инструмента управления базами данных pgAdmin 4, существующая из-за неверного ограничения имени пути к каталогу с ограниченным доступом, позволяющая нарушителю выполнить произвольный код

2024CVE-2024-3116
BDU:2025-04744
Критический
8.8EPSS 88%7дн

Уязвимость инструмента управления базами данных pgAdmin 4, связанная с отсутствием авторизации, позволяющая нарушителю обойти проверку авторизации и выполнить произвольный код

2025CVE-2022-4223
BDU:2024-01869
Высокий
7.1EPSS 83%7дн

Уязвимость файла cookie-сеанса (pga4_session) инструмента управления базами данных pgAdmin 4, позволяющая нарушителю выполнить произвольный код

2024CVE-2024-2044
BDU:2025-01601
Критический
9.8EPSS 83%24ч

Уязвимость функций PQescapeLiteral(), PQescapeIdentifier(), PQescapeString() и PQescapeStringConn() библиотеки libpq системы управления базами данных PostgreSQL, позволяющая нарушителю выполнить произ

2025CVE-2025-1094
BDU:2019-01829
Высокий
8.8EPSS 83%7дн

Уязвимость системы управления базами данных PostgreSQL, связанная с недостатками разграничения доступа, позволяющая нарушителю повысить свои привилегии и выполнить произвольный код

2019CVE-2018-1058
BDU:2025-03867
Высокий
9.9EPSS 78%24ч

Уязвимость функции eval() модулей Cloud Deployment и Query Tool инструмента управления базами данных pgAdmin 4, позволяющая нарушителю выполнить произвольный код

2025CVE-2025-2945
BDU:2017-02038
Высокий
EPSS 33%

Уязвимость системы управления базами данных PostgreSQL, связанная с недостатками процедуры аутентифиации, позволяющая нарушителю получить доступ к учетной записи базы данных

2017CVE-2017-7546
BDU:2019-04099
Средний
6.5EPSS 30%30дн

Уязвимость реализации команды «INSERT ... ON CONFLICT DO UPDATE» системы управления базами данных PostgreSQL, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

2019CVE-2017-15099
BDU:2023-06044
Средний
6.0EPSS 25%30дн

Уязвимость реализации прикладного программного интерфейса HTTP инструмента управления базами данных pgAdmin 4, позволяющая нарушителю выполнять произвольные команды на сервере

2023CVE-2023-5002

Почему важно отслеживать уязвимости PostgreSQL

PostgreSQL — основная СУБД в сценариях импортозамещения, рекомендованная ФСТЭК для ГИС и КИИ. Типовые уязвимости: SQL-инъекции (CWE-89), повышение привилегий через расширения (CWE-264), утечка информации (CWE-200). PostgreSQL Global Development Group выпускает обновления безопасности для актуальных мажорных версий (14, 15, 16, 17). Для баз данных с персональными данными (ИСПДн) или данными КИИ каждая CVE с CVSS ≥ 7.0 требует устранения в 7 дней по приказу ФСТЭК №117. SGRC-платформа отслеживает версии PostgreSQL в инфраструктуре и уведомляет при появлении новых CVE.

Сроки устранения по приказу ФСТЭК №117

Приказ ФСТЭК №117 (п. 38) устанавливает сроки устранения уязвимостей в зависимости от уровня критичности. Отсчёт начинается с момента выявления уязвимости в инфраструктуре оператора. Методика КЗИ дополнительно контролирует: уязвимости с опубликованным патчем не должны оставаться неустранёнными более 30 дней (для устройств на периметре) или 90 дней (для внутренних систем).

Критический

CVSS 9.0–10.0

24 часа

Высокий

CVSS 7.0–8.9

7 дней

Средний

CVSS 4.0–6.9

30 дней

Низкий

CVSS 0.1–3.9

Плановое

Полезные ресурсы

Автоматизируйте мониторинг уязвимостей PostgreSQL

SGRC-платформа КиберОснова: синхронизация с БДУ ФСТЭК, расчёт SLA, уведомления.