برمجياتقراءة دقيقتين

PostgreSQL يصلح 28 ثغرة أمنية في إصدار واحد، بينها ثغرتان تصلهما مدخلات المستخدم

المغزى

ثغرتا محرك regex والبحث النصي الكامل لا تحتاجان وصولًا إلى الخادم، بل يكفي أن يمرر التطبيق نص المستخدم إلى الاستعلام، كما أن PostgreSQL 14 يتوقف عن تلقي الإصلاحات في نوفمبر.

أصدر مشروع PostgreSQL في 13 أغسطس 2026 النسخ 18.6 و17.11 و16.15 و15.19 و14.24، ومعها 19 Beta 3. ويصلح الإصدار 28 ثغرة أمنية وأكثر من 110 أخطاء برمجية، وهو رقم كبير لمشروع بهذه السمعة.

وتستحق ثغرتان منها فهمًا أدق. الأولى CVE-2026-14664 في محرك regexp، وهي من نوع heap buffer overflow. ويعني ذلك أن الكود يحسب المساحة التي يحتاجها في الذاكرة بشكل خاطئ، فيكتب خارج حدودها. وتصبح هذه الثغرة ذات صلة مباشرة بالتطبيقات التي تسمح للمستخدم بإرسال نمط بحث يتحول إلى regex داخل الاستعلام، لأن المدخل هنا يأتي من خارج النظام أصلًا.

والثانية CVE-2026-14662 في tsvector وtsquery، وهما الأساس الذي يقوم عليه البحث النصي الكامل (full-text search) في PostgreSQL. والمشكلة من النوع نفسه: مساحة محجوزة في الذاكرة أصغر من اللازم. وما يجمع الثغرتين أن مدخلات المستخدم تصل إليهما مباشرة، دون حاجة إلى أي وصول للخادم.

ويذكر الإعلان أيضًا ثغرة CVE-2026-6464 المتعلقة بفشل مبكر في أمر COPY FROM STDIN داخل psql.

وفي الإعلان تفصيل آخر: النسخة 18.5 لم تصدر أصلًا، إذ سُحبت قبل الإصدار بسبب regression، ولذلك ينتقل الترقيم مباشرة من 18.4 إلى 18.6. وهذا يعكس عملية إصدار تكتشف أخطاءها قبل أن تصل إلى المستخدمين وتعلن ذلك صراحة.

أما الموعد الأهم فيخص PostgreSQL 14، الذي يتوقف عن تلقي أي إصلاحات في 12 نوفمبر 2026. وبالنسبة للفرق التي ما زالت قواعد بياناتها على هذه النسخة، تتحول الترقية من مهمة مؤجلة إلى عمل له موعد محدد.

المصادر

  1. إعلان الإصدار الرسمي
  2. صفحة الثغرات الأمنية الرسمية
  3. سياسة دعم الإصدارات ومواعيد نهاية الدعم
  4. ملاحظات الإصدار

من عدد الجمعة 1 ربيع الأول - 14 أغسطس

أخبار ذات صلة

أخبار الجمعة 1 ربيع الأول - 14 أغسطس