Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PostgreSQL Anonymizer (CVE-2026-2360)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-427 Elemento no controlado en la ruta de búsqueda
Fecha de publicación:
11/02/2026
Última modificación:
12/02/2026

Descripción

PostgreSQL Anonymizer contiene una vulnerabilidad que permite a un usuario obtener privilegios de superusuario al crear un operador personalizado en el esquema público y colocar código malicioso en ese operador. Este operador será ejecutado posteriormente con privilegios de superusuario cuando la extensión sea creada. El riesgo es mayor con PostgreSQL 14 o con instancias actualizadas desde PostgreSQL 14 o una versión anterior. Con PostgreSQL 15 y posteriores, el permiso de creación en el esquema público es revocado por defecto y este exploit solo puede lograrse si un superusuario añade un nuevo esquema en su propio search_path y otorga el privilegio CREATE en ese esquema a usuarios no confiables, ambas acciones siendo claramente desaconsejadas por la documentación de PostgreSQL. El problema está resuelto en PostgreSQL Anonymizer 3.0.1 y versiones posteriores.