Sicherheit
Security
Alle getrackten CVEs und Security-Advisories — wahlweise nach Datum oder Schweregrad sortiert. Jeder Eintrag verlinkt die offizielle Quelle. Die Klartext-Erklärungen sind automatisch erzeugt — maßgeblich bleibt die Quelle.
| CVE / GHSA | Item | Vertical | Severity | Datum |
|---|---|---|---|---|
| CVE-2026-7814 Quelle Eine Sicherheitslücke in pgAdmin 4 ermöglicht es Angreifern, schädlichen JavaScript-Code in Webbrowsern auszuführen, indem sie speziell gestaltete Namen für PostgreSQL-Objekte verwenden. |
PostgreSQL | OS & Plattform | Mittel | 05.06.2026 |
| CVE-2026-41889 Quelle Eine Sicherheitslücke im PostgreSQL-Treiber pgx für Go ermöglicht SQL-Injection-Angriffe unter bestimmten Bedingungen mit speziellen String-Literalen, wodurch Angreifer Datenbankbefehle einschleusen können. |
PostgreSQL | OS & Plattform | Kritisch | 05.06.2026 |
| CVE-2026-41496 Quelle Eine Schwachstelle in PraisonAI ermöglicht SQL-Injection-Angriffe über unvalidierte Parameter in mehreren Datenbankanbindungen, wodurch Angreifer Datenbanken manipulieren oder sensible Daten auslesen können. |
PostgreSQL | OS & Plattform | Hoch | 05.06.2026 |
| CVE-2026-29090 Quelle Eine SQL-Injection-Schwachstelle in Rucio ermöglicht es authentifizierten Benutzern, beliebige SQL-Befehle gegen die PostgreSQL-Datenbank auszuführen. Dies kann zur Offenlegung sensibler Daten, Datenmanipulation oder sogar Codeausführung führen. |
PostgreSQL | OS & Plattform | Hoch | 05.06.2026 |
| CVE-2026-29080 Quelle Eine SQL-Injection-Schwachstelle in Rucio ermöglicht es authentifizierten Benutzern, beliebige SQL-Befehle gegen die Oracle-Datenbank auszuführen und dabei alle verwalteten Daten, Authentifizierungstoken und Passwort-Hashes zu stehlen oder zu manipulieren. |
PostgreSQL | OS & Plattform | Hoch | 05.06.2026 |
| CVE-2026-33324 Quelle SQLBot, ein Text-zu-SQL-System, führt Benutzereingaben ungefiltert an ein KI-Modell weiter und führt die generierten SQL-Befehle ohne Prüfung aus. Angreifer können dadurch beliebige SQL-Befehle ausführen und bei PostgreSQL-Verbindungen sogar Code auf dem Server ausführen. |
PostgreSQL | OS & Plattform | Hoch | 05.06.2026 |
| CVE-2026-42198 Quelle Eine Schwachstelle im PostgreSQL JDBC-Treiber ermöglicht es bösartigen Servern, Client-Computer durch extrem rechenintensive Authentifizierung lahmzulegen, wodurch CPU-Kerne blockiert und Verbindungspools erschöpft werden können. betrifft: ≥42.2.0 <42.7.11 |
PostgreSQL | OS & Plattform | Hoch | 05.06.2026 |
| CVE-2026-3960 Quelle Eine kritische Sicherheitslücke in H2O-3 Software ermöglicht es Angreifern, ohne Authentifizierung beliebigen Code auf dem Server auszuführen, indem sie PostgreSQL-spezifische Parameter in der REST-API nutzen. |
PostgreSQL | OS & Plattform | Kritisch | 05.06.2026 |
| CVE-2026-41167 Quelle Eine Sicherheitslücke in der Jellystat-Software ermöglicht es angemeldeten Benutzern, schädlichen SQL-Code einzuschleusen und dadurch sensible Daten aus der Datenbank zu stehlen oder sogar beliebige Befehle auf dem PostgreSQL-Server auszuführen. |
PostgreSQL | OS & Plattform | Kritisch | 05.06.2026 |
| CVE-2026-40906 Quelle Eine Schwachstelle in ElectricSQL ermöglicht es authentifizierten Nutzern, durch manipulierte Sortierungsparameter die gesamte PostgreSQL-Datenbank zu lesen, zu verändern oder zu zerstören. |
PostgreSQL | OS & Plattform | Kritisch | 05.06.2026 |
| CVE-2026-39946 Quelle OpenBao, ein System zur Verwaltung von Zugangsdaten, zitiert Datenbank-Schema-Namen nicht korrekt beim Widerrufen von PostgreSQL-Berechtigungen, was zu fehlgeschlagenen Sperrungen oder seltener zu SQL-Injection-Angriffen führen kann. |
PostgreSQL | OS & Plattform | Mittel | 05.06.2026 |
| CVE-2026-34977 Quelle Eine Schwachstelle in Aperi'Solve ermöglicht es Angreifern, durch manipulierte JPEG-Passwörter ohne Authentifizierung Root-Zugriff auf den Server zu erlangen und die PostgreSQL-Datenbank sowie andere Systemkomponenten zu kompromittieren. |
PostgreSQL | OS & Plattform | Kritisch | 05.06.2026 |
| CVE-2026-34612 Quelle Eine Schwachstelle in der Kestra-Orchestrierungsplattform ermöglicht es authentifizierten Benutzern, durch das Besuchen eines manipulierten Links beliebige Befehle auf dem Server auszuführen, da SQL-Injection-Angriffe über PostgreSQL möglich sind. |
PostgreSQL | OS & Plattform | Kritisch | 05.06.2026 |
| CVE-2026-34455 Quelle Hi.Events, eine Open-Source-Plattform für Eventmanagement, enthält eine SQL-Injection-Schwachstelle in mehreren Repository-Klassen, die Benutzereingaben ungeprüft an die Datenbank weiterleiten und damit Angreifern ermöglichen, schädliche SQL-Befehle auszuführen. |
PostgreSQL | OS & Plattform | Hoch | 05.06.2026 |
| CVE-2026-32286 Quelle Eine Schwachstelle in PostgreSQL ermöglicht es bösartigen Servern, Client-Anwendungen zum Absturz zu bringen, indem sie manipulierte Datennachrichten mit ungültigen Feldlängen senden. |
PostgreSQL | OS & Plattform | Hoch | 05.06.2026 |
| CVE-2026-33713 Quelle Eine Schwachstelle in der Workflow-Automatisierungsplattform n8n ermöglicht es authentifizierten Benutzern, über SQL-Injection-Angriffe in PostgreSQL-Datenbanken Daten zu manipulieren oder zu löschen. |
PostgreSQL | OS & Plattform | Hoch | 05.06.2026 |
| CVE-2026-33539 Quelle Parse Server, ein Backend für Node.js-Anwendungen, enthält eine SQL-Injection-Schwachstelle in PostgreSQL-Verbindungen. Angreifer mit Master-Key-Zugang können beliebige SQL-Befehle ausführen und dadurch ihre Berechtigung von Anwendungsebene auf Datenbankebene erweitern. |
PostgreSQL | OS & Plattform | Hoch | 05.06.2026 |
| CVE-2026-32950 Quelle Eine Sicherheitslücke in SQLBot ermöglicht es authentifizierten Benutzern, über manipulierte Excel-Dateien schädliche SQL-Befehle einzuschleusen und dadurch vollständige Kontrolle über den Server zu erlangen. |
PostgreSQL | OS & Plattform | Hoch | 05.06.2026 |
| CVE-2026-32622 Quelle Eine Sicherheitslücke in SQLBot ermöglicht es authentifizierten Benutzern, schädliche Inhalte über Excel-Uploads einzuschleusen und das KI-System zu manipulieren, um gefährliche PostgreSQL-Befehle auszuführen und dadurch Fernzugriff auf den Server zu erlangen. |
PostgreSQL | OS & Plattform | Hoch | 05.06.2026 |
| CVE-2026-32628 Quelle Eine SQL-Injection-Schwachstelle in AnythingLLM ermöglicht es Benutzern, beliebige SQL-Befehle auf verbundene Datenbanken auszuführen, da Tabellennamen unsicher in Abfragen eingefügt werden. |
PostgreSQL | OS & Plattform | Hoch | 05.06.2026 |
| CVE-2026-32248 Quelle Parse Server, eine Backend-Software für Node.js, enthält eine kritische Sicherheitslücke, die es Angreifern ermöglicht, ohne Authentifizierung beliebige Benutzerkonten zu übernehmen, indem sie speziell gestaltete Login-Anfragen senden. |
PostgreSQL | OS & Plattform | Kritisch | 05.06.2026 |
| CVE-2026-32234 Quelle Parse Server, eine Backend-Software für Node.js, enthält eine SQL-Injection-Schwachstelle bei PostgreSQL-Datenbanken. Angreifer mit Master-Key-Zugang können über manipulierte Feldnamen in Abfragen schädliche SQL-Befehle einschleusen und die Datenbank direkt angreifen. |
PostgreSQL | OS & Plattform | Mittel | 05.06.2026 |
| CVE-2026-31872 Quelle Eine Sicherheitslücke in Parse Server ermöglicht es Angreifern, geschützte Datenbankfelder durch spezielle Abfragen mit Punkt-Notation zu umgehen und sensible Daten auszulesen. |
PostgreSQL | OS & Plattform | Hoch | 05.06.2026 |
| CVE-2026-31871 Quelle Eine kritische SQL-Injection-Schwachstelle in Parse Server ermöglicht es Angreifern, über speziell gestaltete Feldnamen beliebige SQL-Befehle in PostgreSQL-Datenbanken auszuführen und dabei Sicherheitskontrollen zu umgehen. |
PostgreSQL | OS & Plattform | Kritisch | 05.06.2026 |
| CVE-2026-31856 Quelle Eine SQL-Injection-Schwachstelle in Parse Server ermöglicht es Angreifern, beliebige SQL-Befehle über die REST-API auszuführen und dadurch alle Daten aus PostgreSQL-Datenbanken zu lesen. |
PostgreSQL | OS & Plattform | Kritisch | 05.06.2026 |
| CVE-2026-31840 Quelle Eine Schwachstelle in Parse Server ermöglicht SQL-Injection-Angriffe auf PostgreSQL-Datenbanken durch unsachgemäße Behandlung von Punkt-Notation-Feldnamen in Sortier- und anderen Abfrageparametern, wodurch Angreifer schädliche SQL-Befehle einschleusen können. |
PostgreSQL | OS & Plattform | Kritisch | 05.06.2026 |
| CVE-2025-13957 Quelle PostgreSQL enthält fest einprogrammierte Anmeldedaten, die Angreifern mit Administratorzugang und bekannten Datenbankpasswörtern ermöglichen können, Informationen auszuspähen oder schädlichen Code auszuführen, wenn der SOCKS-Proxy aktiviert ist. |
PostgreSQL | OS & Plattform | Hoch | 05.06.2026 |
| CVE-2026-25041 Quelle Eine Schwachstelle in der Budibase Low-Code-Plattform ermöglicht es Angreifern, schädliche Befehle über unsichere PostgreSQL-Datenbankverbindungsparameter auszuführen, da Benutzereingaben nicht ordnungsgemäß bereinigt werden. |
PostgreSQL | OS & Plattform | Hoch | 05.06.2026 |
| CVE-2026-30860 Quelle Eine Sicherheitslücke in WeKnora, einem Framework für Dokumentenverständnis, ermöglicht es Angreifern, schädlichen Code auf dem PostgreSQL-Datenbankserver auszuführen, indem sie die SQL-Injection-Schutzmaßnahmen umgehen. |
PostgreSQL | OS & Plattform | Kritisch | 05.06.2026 |
| CVE-2026-29089 Quelle Eine Sicherheitslücke in der TimescaleDB-Erweiterung für PostgreSQL ermöglicht es böswilligen Nutzern, eigene Funktionen zu erstellen, die eingebaute PostgreSQL-Funktionen überschreiben und dadurch beliebigen Code ausführen können. |
PostgreSQL | OS & Plattform | Hoch | 05.06.2026 |
| CVE-2026-27005 Quelle Chartbrew, eine Web-Anwendung für Datenvisualisierung, enthält eine SQL-Injection-Schwachstelle, die es Angreifern ohne Anmeldung ermöglicht, beliebige SQL-Befehle in verbundene Datenbanken einzuschleusen und dadurch Daten zu lesen, zu ändern oder zu löschen. |
PostgreSQL | OS & Plattform | Kritisch | 05.06.2026 |
| CVE-2026-26932 Quelle Eine Schwachstelle in Packetbeats PostgreSQL-Protokoll-Parser ermöglicht es Angreifern, durch speziell gestaltete Netzwerkpakete den Packetbeat-Prozess zum Absturz zu bringen, wenn die PostgreSQL-Überwachung aktiviert ist. |
PostgreSQL | OS & Plattform | Mittel | 05.06.2026 |
| CVE-2026-23984 Quelle Eine Schwachstelle in Apache Superset ermöglicht es angemeldeten Nutzern mit SQLLab-Zugriff, Schreibschutz-Beschränkungen bei PostgreSQL-Verbindungen zu umgehen und unerlaubt Daten zu ändern oder zu löschen. |
PostgreSQL | OS & Plattform | Mittel | 05.06.2026 |
| CVE-2026-23969 Quelle Apache Superset hatte eine unvollständige Liste verbotener SQL-Funktionen für die ClickHouse-Datenbank, wodurch Angreifer möglicherweise sensible Datenbankoperationen ausführen konnten. |
PostgreSQL | OS & Plattform | Mittel | 05.06.2026 |
| CVE-2025-67305 Quelle RUCKUS Network Director Appliances verwenden identische SSH-Schlüssel für alle Installationen, wodurch Angreifer sich ohne Passwort anmelden und vollständige Kontrolle über die PostgreSQL-Datenbank sowie administrative Benutzerkonten erlangen können. |
PostgreSQL | OS & Plattform | Kritisch | 05.06.2026 |
| CVE-2025-67304 Quelle Eine Schwachstelle in Ruckus Network Director ermöglicht Angreifern den Fernzugriff auf die PostgreSQL-Datenbank durch fest eingebaute Zugangsdaten, wodurch sie Administratorrechte erlangen und beliebige Systembefehle ausführen können. |
PostgreSQL | OS & Plattform | Kritisch | 05.06.2026 |
| CVE-2026-2007 Quelle Eine Schwachstelle in PostgreSQL ermöglicht es Datenbanknutzern, durch speziell gestaltete Eingaben einen Pufferfehler zu verursachen, der möglicherweise zu erhöhten Berechtigungen führen kann. betrifft: ≥18.0 <18.2 |
PostgreSQL | OS & Plattform | Hoch | 05.06.2026 |
| CVE-2026-2006 Quelle PostgreSQL-Datenbanken haben eine Schwachstelle bei der Verarbeitung von Mehrbyte-Zeichen, die es Datenbanknutzern ermöglicht, durch speziell gestaltete Abfragen beliebigen Code auf dem Server auszuführen. betrifft: ≥14.0 <14.21; ≥15.0 <15.16; ≥16.0 <16.12; ≥17.0 <17.8; ≥18.0 <18.2 |
PostgreSQL | OS & Plattform | Hoch | 05.06.2026 |
| CVE-2026-2005 Quelle Ein Speicherfehler in PostgreSQLs Verschlüsselungsmodul ermöglicht es Angreifern, beliebigen Code auf dem Datenbankserver auszuführen. Betroffen sind ältere Versionen vor den genannten Sicherheitsupdates. betrifft: ≥14.0 <14.21; ≥15.0 <15.16; ≥16.0 <16.12; ≥17.0 <17.8; ≥18.0 <18.2 |
PostgreSQL | OS & Plattform | Hoch | 05.06.2026 |
| CVE-2026-2004 Quelle Eine Schwachstelle in PostgreSQLs intarray-Erweiterung ermöglicht es Angreifern, beliebigen Code mit den Rechten des Datenbankbenutzers auszuführen, indem sie ungeprüfte Eingaben in einer Schätzfunktion ausnutzen. betrifft: ≥14.0 <14.21; ≥15.0 <15.16; ≥16.0 <16.12; ≥17.0 <17.8; ≥18.0 <18.2 |
PostgreSQL | OS & Plattform | Hoch | 05.06.2026 |
| CVE-2026-2003 Quelle Eine Schwachstelle in PostgreSQL ermöglicht es Datenbankbenutzern, kleine Mengen an Serverspeicher auszulesen, wodurch möglicherweise vertrauliche Informationen preisgegeben werden könnten. betrifft: ≥14.0 <14.21; ≥15.0 <15.16; ≥16.0 <16.12; ≥17.0 <17.8; ≥18.0 <18.2 |
PostgreSQL | OS & Plattform | Mittel | 05.06.2026 |
| CVE-2026-2361 Quelle Eine Schwachstelle in PostgreSQL Anonymizer ermöglicht es Nutzern, durch das Erstellen einer temporären Ansicht mit schädlichem Code Superuser-Rechte zu erlangen und beliebigen Code mit höchsten Privilegien auszuführen. |
PostgreSQL | OS & Plattform | Hoch | 05.06.2026 |
| CVE-2026-2360 Quelle Eine Schwachstelle in der PostgreSQL Anonymizer-Erweiterung ermöglicht es normalen Benutzern, durch das Erstellen bösartiger Operatoren Superuser-Rechte zu erlangen, was besonders bei PostgreSQL 14 und älteren Versionen problematisch ist. |
PostgreSQL | OS & Plattform | Hoch | 05.06.2026 |
| CVE-2026-44698 Quelle Eine Sicherheitslücke in den Home Assistant Companion Apps für Android und iOS ermöglicht es bösartigen Webseiten, über unsichere JavaScript-Schnittstellen Zugriffstokens von angemeldeten Nutzern zu stehlen und beliebigen Code auszuführen. |
Home Assistant | Self-Hosted Apps | Hoch | 05.06.2026 |
| CVE-2026-45323 Quelle Eine Schwachstelle in der MeshCore Card für Home Assistant ermöglicht es Angreifern, schädlichen JavaScript-Code über Knotennamen auszuführen, wenn Nutzer die Karte betrachten. |
Home Assistant | Self-Hosted Apps | Kritisch | 05.06.2026 |
| CVE-2021-47942 Quelle Eine Sicherheitslücke in Home Assistant Community Store ermöglicht es Angreifern, ohne Anmeldung auf sensible Dateien zuzugreifen und dadurch Administratorrechte zu erlangen. betrifft: <1.10.0 |
Home Assistant | Self-Hosted Apps | Hoch | 05.06.2026 |
| CVE-2026-40602 Quelle Eine Schwachstelle im Home Assistant Kommandozeilen-Tool ermöglichte es Benutzern, über Jinja2-Templates uneingeschränkt auf Python-Interna zuzugreifen und beliebigen Code auszuführen, was über die vorgesehene Nutzung hinausging. betrifft: <1.0.0 |
Home Assistant | Self-Hosted Apps | Mittel | 05.06.2026 |
| CVE-2026-34205 Quelle Home Assistant-Apps mit Host-Netzwerk-Modus machen ungeschützte Schnittstellen im lokalen Netzwerk zugänglich, wodurch andere Geräte ohne Authentifizierung darauf zugreifen können. |
Home Assistant | Self-Hosted Apps | Kritisch | 05.06.2026 |
| CVE-2026-33045 Quelle Eine Schwachstelle in der Home Assistant Hausautomations-Software ermöglicht Cross-Site-Scripting-Angriffe über den Sensor für verbleibende Ladezeit von Mobiltelefonen, wodurch Angreifer schädlichen Code in Webbrowsern ausführen könnten. betrifft: ≥2025.2.0 <2026.1.0 |
Home Assistant | Self-Hosted Apps | Mittel | 05.06.2026 |
| CVE-2026-33044 Quelle Eine Sicherheitslücke in der Home Assistant Hausautomations-Software ermöglicht es angemeldeten Nutzern, schädlichen Code in Gerätenamen einzufügen, der dann bei anderen Nutzern ausgeführt wird, wenn diese über Kartenpunkte im Dashboard fahren. betrifft: ≥2020.02 <2026.1.0 |
Home Assistant | Self-Hosted Apps | Mittel | 05.06.2026 |