Lanzamiento de Pgpool-II 4.7.3, 4.6.8, 4.5.13, 4.4.18 y 4.3.21
¿Qué es Pgpool-II?
Pgpool-II es una herramienta que permite añadir características útiles a PostgreSQL, como:
- pool de conexiones
- balanceo de carga
- failover automático y más
Versiones menores
El Grupo Global de Desarrollo de Pgpool se complace en anunciar la disponibilidad de las siguientes versiones de Pgpool-II:
- 4.7.3
- 4.6.8
- 4.5.13
- 4.4.18
- 4.3.21
Estas versiones incorporan correcciones de seguridad.
- Una vulnerabilidad en el procesamiento de los mensajes del watchdog durante el failover de Pgpool-II permite a un atacante escribir un valor de 32 bits arbitrario en cualquier dirección de memoria mediante el envío de un mensaje malformado (CVE-2026-92867).
- Cuando un cliente se conecta a Pgpool-II utilizando autenticación mediante certificado, el sistema no gestiona correctamente los bytes NUL (\0) presentes en el nombre de dominio del campo Common Name (CN) del certificado X.509 del cliente. Esto permite que un cliente malicioso se conecte al servidor Pgpool-II haciéndose pasar por otro usuario y sin necesidad de contraseña (CVE-2026-92868).
- Una vulnerabilidad en el procesamiento de mensajes de watchdog de Pgpool-II permite que un atacante sobrescriba memoria fuera de los límites de arreglos de tamaño fijo al enviar un mensaje malformado (CVE-2026-92869).
- Una vulnerabilidad en el procesamiento de mensajes de failover por parte de watchdog en Pgpool-II permite escribir datos de longitud arbitraria, lo que puede provocar la corrupción de la pila y la caída de un proceso de Pgpool-II (CVE-2026-92870).
- Pgpool-II presenta una vulnerabilidad de desreferencia de puntero NULL en la autenticación entre nodos de watchdog. Cuando se configura una clave de autenticación, los mensajes de watchdog manipulados que no incluyen información de autenticación no se procesan correctamente (CVE-2026-92871).
- Pgpool-II presenta una vulnerabilidad de divulgación de información en el proceso encargado de recibir los heartbeats (CVE-2026-92872).
- Otra vulnerabilidad en el proceso de promoción del watchdog en Pgpool-II permite a un atacante eludir las comprobaciones de las claves de autenticación y convertir en líder el nodo watchdog que desee (CVE-2026-92873).
Consulten las notas de la versión para más detalles.
Pueden descargar el código fuente y los RPM.
Haz clic aquí para leer la noticia original en inglés en la página web oficial de PostgreSQL.

