Aller au contenu
Développeur Full Stack
, ,

Le charm postgresql-operator divulgue dans ses journaux le mot de passe de monitoring

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Le charm postgresql-operator exposait dans ses journaux le mot de passe de l’utilisateur PostgreSQL « monitoring » lorsque l’exportateur rencontrait une erreur de connexion. Une personne ayant accès à ces journaux pouvait récupérer ce mot de passe et obtenir l’accès en lecture seule associé à pg_monitor.

PostgreSQL
IdentifiantCVE-2026-104055
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif14/edge revisions 1189 (arm64) and 1190 (amd64); 14/stable revisions 1216 (arm64) and 1217 (amd64)

Source : NVD — CVE-2026-104055

Analyse technique

L’exportateur Prometheus journalisait en clair le mot de passe de l’utilisateur dédié « monitoring » lors d’erreurs de connexion à la base.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-02T21:16:54.607Z, soit le 2026-10-02T23:16:54.607+02:00, dans la période demandée. La modification NVD du même jour est un doublon de cette publication, pas un événement distinct.
ImpactLa divulgation du mot de passe peut permettre à un lecteur des journaux d’accéder en lecture seule aux informations couvertes par pg_monitor.
Version corrigée14/edge revisions 1189 (arm64) and 1190 (amd64); 14/stable revisions 1216 (arm64) and 1217 (amd64)
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-10-02T23:16:54.607+02:00
Mise à jour2026-10-02T23:16:54.607+02:00

Action recommandée

Mettre à jour le charm vers une révision corrigée : 1189/1190 pour 14/edge ou 1216/1217 pour 14/stable, selon l’architecture.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :