本文へスキップ
MameTechNews
バックエンド

PostgreSQLが全サポート版を更新、任意コード実行含む28件を修正

## POINTS

  • 任意コード実行級を含む28件を修正しており、全サポート系統の即時更新が基本対応だ
  • 18.5は欠番のため、18系は18.6へ直接上げる前提で更新計画を組む必要がある
  • 更新後はGINのreltuples確認や、btree_gist・ltree索引の追加点検が必要になる

何が起きたか

PostgreSQL Global Development Groupは2026年8月13日、18.6 / 17.11 / 16.15 / 15.19 / 14.24と19 Beta 3を公開した。セキュリティ修正は28件、バグ修正は110件超。18.5はリグレッションのため欠番となり、18.4から18.6へ飛んでいる。

背景

修正にはCVE-2026-16239(cursor CLOSE/DECLAREの型混乱、CVSS 8.8)やpg_dumpのヒープバッファオーバーフローなど、任意コード実行につながる項目が複数ある。psqlのCOPY FROM STDIN失敗時に後続行をコマンドとして処理する問題(CVE-2026-6464、8.1)も含まれる。PostgreSQL 14は2026年11月12日に修正終了予定と再告知された。

実務への影響

マネージドサービス利用でもパッチ適用状況の確認が必要で、セルフホストはバイナリ差し替えが基本対応になる。更新後は並行GIN構築によるreltuples異常、btree_gistの再インデックス、大きなltree値の索引など、リリースノート記載の追加手順を見落とさないこと。