Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PostgreSQL (CVE-2026-2003)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/02/2026
Última modificación:
20/02/2026

Descripción

La validación incorrecta del tipo 'oidvector' en PostgreSQL permite a un usuario de base de datos divulgar unos pocos bytes de memoria del servidor. No hemos descartado la viabilidad de ataques que dispongan la presencia de información confidencial en los bytes divulgados, pero parecen poco probables. Las versiones anteriores a PostgreSQL 18.2, 17.8, 16.12, 15.16 y 14.21 están afectadas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:postgresql:postgresql:*:*:*:*:*:*:*:* 14.0 (incluyendo) 14.21 (excluyendo)
cpe:2.3:a:postgresql:postgresql:*:*:*:*:*:*:*:* 15.0 (incluyendo) 15.16 (excluyendo)
cpe:2.3:a:postgresql:postgresql:*:*:*:*:*:*:*:* 16.0 (incluyendo) 16.12 (excluyendo)
cpe:2.3:a:postgresql:postgresql:*:*:*:*:*:*:*:* 17.0 (incluyendo) 17.8 (excluyendo)
cpe:2.3:a:postgresql:postgresql:*:*:*:*:*:*:*:* 18.0 (incluyendo) 18.2 (excluyendo)


Referencias a soluciones, herramientas e información