Sistemas Afectados
Motores de bases de datos relacionales en versiones 15.3 a 17.1 ejecutados sobre plataformas Linux (Debian, RHEL).
Descripción
El defecto se localiza en el manejo de memoria al inicializar procedimientos almacenados que invocan librerías en C compartidas. Un usuario malicioso puede diseñar una consulta SQL que desborde el puntero de validación de la ruta de la librería, forzando al motor a cargar código binario arbitrario alojado temporalmente en tablas del sistema. Esto rompe por completo el control de accesos del software y permite el despliegue de shells inversas.
Recomendaciones
- Aplicar de inmediato el parche de seguridad acumulativo distribuido en julio para el motor de base de datos correspondiente.
- Restringir de manera estricta el parámetro de configuración que permite la carga de librerías dinámicas (shared_preload_libraries o equivalentes).
- Modificar los permisos de los usuarios de la aplicación para revocar la capacidad de crear funciones (REVOKE CREATE ON SCHEMA), limitándolos exclusivamente a operaciones de lectura/escritura de datos (DML).
Información de la Alerta
Código:
VENCERT-2026-038
VENCERT-2026-038
Severidad:
🔴 Crítica
🔴 Crítica
Estado:
Activa
Activa
CVE:
CVE-2026-6114
CVE-2026-6114
Publicado:
July 7, 2026
July 7, 2026