Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PostgreSQL Anonymizer (CVE-2026-2361)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-427 Elemento no controlado en la ruta de búsqueda
Fecha de publicación:
11/02/2026
Última modificación:
12/02/2026

Descripción

PostgreSQL Anonymizer contiene una vulnerabilidad que permite a un usuario obtener privilegios de superusuario creando una vista temporal basada en una función que contiene código malicioso. Cuando la función anon.get_tablesample_ratio es luego llamada, el código malicioso es ejecutado con privilegios de superusuario. Esta elevación de privilegios puede ser explotada por usuarios que tienen el privilegio CREATE en PostgreSQL 15 y posteriores. El riesgo es mayor con PostgreSQL 14 o con instancias actualizadas desde PostgreSQL 14 o una versión anterior porque el permiso de creación en el esquema público se concede por defecto. El problema está resuelto en PostgreSQL Anonymizer 3.0.1 y versiones posteriores.