BDU:2025-14083 (CVE-2025-12817) — уязвимость функции CREATE STATISTICS системы управления базами данных PostgreSQL
По данным БДУ ФСТЭК России, по состоянию на 10.08.2026.
Низкий — 3.1/10 Устранена
Уязвимость функции CREATE STATISTICS системы управления базами данных PostgreSQL связана с недостатками разграничения доступа. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании
Кого касается и что делать
- Уязвимое ПО: АЛЬТ СП 10 (АО «ИВК»); Postgres Pro Certified (Postgres Professional) — версии до 18.1, до 17.7, до 16.11, до 15.15, до 14.20; PostgreSQL (PostgreSQL Global Development Group) — версии до 18.1, до 17.7, до 16.11, до 15.15, до 14.20, до 13.23; и ещё 5 позиций
- Что делать: уязвимость устранена производителем — применить исправления: www.postgresql.org, postgrespro.ru, altsp.su
Сведения об уязвимости
| Идентификаторы | BDU:2025-14083 · CVE-2025-12817 |
| Уровень опасности | Низкий (базовая оценка CVSS 3.1 — 3.1; CVSS 4.0 — 2.3; CVSS 2.0 — 2.1) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, высокая сложность, нужны права пользователя, без участия пользователя, ограниченное влияние на доступность |
| Вектор CVSS 4.0 | AV:N/ атака по сети, высокая сложность, нужны права пользователя, без участия пользователя, ограниченное влияние на доступность |
| Наименование ФСТЭК | Уязвимость функции CREATE STATISTICS системы управления базами данных PostgreSQL, позволяющая нарушителю вызвать отказ в обслуживании |
| Даты | Опубликована: 13.11.2025 · Обновлена ФСТЭК: 10.08.2026 · Выявлена: 13.11.2025 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-264 — разрешения, привилегии и средства управления доступом; CWE-862 — отсутствие авторизации |
| Класс уязвимости | Уязвимость архитектуры · Способ эксплуатации: нарушение авторизации |
Уязвимое ПО
- АЛЬТ СП 10 (АО «ИВК») — операционная система
- Postgres Pro Certified (Postgres Professional) — версии до 18.1, до 17.7, до 16.11, до 15.15, до 14.20 · СУБД, ПО для разработки ИИ
- PostgreSQL (PostgreSQL Global Development Group) — версии до 18.1, до 17.7, до 16.11, до 15.15, до 14.20, до 13.23 · СУБД, ПО для разработки ИИ
- РЕД ОС (ООО «Ред Софт») — 8.0 · операционная система
- СУБД «Platform V Pangolin DB» (АО «СберТех») — 6.4.2-cve3 · СУБД
- Postgres Pro Enterprise (Postgres Professional) — версии до 17.7.1, до 16.11.1, до 15.15.1, до 14.20.1, до 13.23.1 · СУБД
- СУБД «Tantor» (ООО «Тантор Лабс») — версии до 15.17.0, до 16.11.0, до 17.9.0 · СУБД
- Astra Linux Special Edition (ООО «РусБИТех-Астра») — 4.8 · операционная система
Возможные меры по устранению уязвимости
Обновление. Использование рекомендаций
- Для PosgreSQL: www.postgresql.org/support/security/CVE-2025-12817
- Для Postgres Pro Certified: postgrespro.ru/products/postgrespro/certified
- Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства: altsp.su/obnovleniya-bezopasnosti/
- Для СУБД Platform V Pangolin DB: Обновление Platform V Pangolin DB до версии 6.4.2-cve4 и выше
- Для Ред ОС: repo.red-soft.ru/redos/8.0/x86_64/updates/
- Для СУБД «Tantor»: обновление программного обеспечения, применение оперативного обновления СУБД «Tantor» 15.17.0, предоставляемого в личном кабинете пользователя lk.astralinux.ru/ (wiki.astralinux.ru/x/ziLoD); обновление программного обеспечения, применение оперативного обновления СУБД «Tantor» 16.11.0, предоставляемого в личном кабинете пользователя lk.astralinux.ru/ (wiki.astralinux.ru/x/ziLoD); обновление программного обеспечения, применение оперативного обновления СУБД «Tantor» 17.9.0, предоставляемого в личном кабинете пользователя lk.astralinux.ru/ (wiki.astralinux.ru/x/ziLoD)
- Для ОС Astra Linux: обновить пакет postgresql-15 до 15.17-astra.se2.3r2 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se18-bulletin-2026-0806SE48



