公開日:2026/09/29 最終更新日:2026/09/29
JVN#22475874
Pgpool-IIにおける複数の脆弱性
Pgpool Global Development Groupが提供するPgpool-IIには、複数の脆弱性が存在します。
CVE-2026-92867、CVE-2026-92869、CVE-2026-92870、CVE-2026-92871、CVE-2026-92872、CVE-2026-92873
- Pgpool-II バージョン 4.7.0から4.7.2まで
- Pgpool-II バージョン 4.6.0から4.6.7まで
- Pgpool-II バージョン 4.5.0から4.5.12まで
- Pgpool-II バージョン 4.4.0から4.4.17まで
- Pgpool-II バージョン 4.3.0から4.3.20まで
- Pgpool-II 3.5系から4.2系までのすべてのバージョン
- Pgpool-II バージョン 4.7.0から4.7.2まで
- Pgpool-II バージョン 4.6.0から4.6.7まで
- Pgpool-II バージョン 4.5.0から4.5.12まで
- Pgpool-II バージョン 4.4.0から4.4.17まで
- Pgpool-II バージョン 4.3.0から4.3.20まで
- Pgpool-II 4.0系から4.2系までのすべてのバージョン
Pgpool Global Development Groupが提供するPgpool-IIには、次の複数の脆弱性が存在します。
- 境界外書き込み(CWE-787)
- CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N 基本値 8.7
- CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H 基本値 8.8
- CVE-2026-92867
- 不適切な証明書検証(CWE-295)
- CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N 基本値 6.9
- CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N 基本値 6.5
- CVE-2026-92868
- 境界外書き込み(CWE-787)
- CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N 基本値 7.1
- CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H 基本値 6.5
- CVE-2026-92869
- スタックベースのバッファオーバーフロー(CWE-121)
- CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N 基本値 8.7
- CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H 基本値 7.5
- CVE-2026-92870
- NULLポインタ参照(CWE-476)
- CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N 基本値 8.7
- CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H 基本値 7.5
- CVE-2026-92871
- ログファイルからの情報漏えい(CWE-532)
- CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N 基本値 5.3
- CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N 基本値 4.3
- CVE-2026-92872
- 認証アルゴリズムの不適切な実装(CWE-303)
- CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N 基本値 6.9
- CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L 基本値 7.3
- CVE-2026-92873
想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。
- Pgpool-IIのプロセスが異常終了したり、任意のコードを実行されたりする(CVE-2026-92867)
- クライアント証明書の認証が回避される(CVE-2026-92868)
- Pgpool-IIのプロセスが異常終了する(CVE-2026-92869、CVE-2026-92870)
- ウォッチドッグプロセスが異常終了する(CVE-2026-92871)
- クラスタに関する情報が漏えいする(CVE-2026-92872)
- 任意のウォッチドッグノードがリーダーノードに昇格する(CVE-2026-92873)
アップデートする
開発者が提供する情報をもとに、最新版へアップデートしてください。
本脆弱性は、次のバージョンで修正されています。
- Pgpool-II 4.7.3
- Pgpool-II 4.6.8
- Pgpool-II 4.5.13
- Pgpool-II 4.4.18
- Pgpool-II 4.3.21
| ベンダ | リンク |
| Pgpool Global Development Group | Pgpool-II 4.7.3, 4.6.8, 4.5.13, 4.4.18 and 4.3.21 officially released |
この脆弱性情報は、下記の方が製品開発者に直接報告し、製品開発者との調整を経て、製品利用者への周知を目的にJVNでの公表に至りました。
報告者:Topicus Security Emond Papegaaij 氏
| JPCERT 緊急報告 |
|
| JPCERT REPORT |
|
| CERT Advisory |
|
| CPNI Advisory |
|
| TRnotes |
|
| CVE |
CVE-2026-92867 |
|
CVE-2026-92868 |
|
|
CVE-2026-92869 |
|
|
CVE-2026-92870 |
|
|
CVE-2026-92871 |
|
|
CVE-2026-92872 |
|
|
CVE-2026-92873 |
|
| JVN iPedia |
JVNDB-2026-000140 |
