Veille sécuritéBackend & données
P4Moyenne
Le charm postgresql-operator exposait dans ses journaux le mot de passe de l’utilisateur PostgreSQL « monitoring » lorsque l’exportateur rencontrait une erreur de connexion. Une personne ayant accès à ces journaux pouvait récupérer ce mot de passe et obtenir l’accès en lecture seule associé à pg_monitor.
PostgreSQL
IdentifiantCVE-2026-104055
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif14/edge revisions 1189 (arm64) and 1190 (amd64); 14/stable revisions 1216 (arm64) and 1217 (amd64)
Source : NVD — CVE-2026-104055
Analyse technique
L’exportateur Prometheus journalisait en clair le mot de passe de l’utilisateur dédié « monitoring » lors d’erreurs de connexion à la base.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-02T21:16:54.607Z, soit le 2026-10-02T23:16:54.607+02:00, dans la période demandée. La modification NVD du même jour est un doublon de cette publication, pas un événement distinct.
ImpactLa divulgation du mot de passe peut permettre à un lecteur des journaux d’accéder en lecture seule aux informations couvertes par pg_monitor.
Version corrigée14/edge revisions 1189 (arm64) and 1190 (amd64); 14/stable revisions 1216 (arm64) and 1217 (amd64)
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-10-02T23:16:54.607+02:00
Mise à jour2026-10-02T23:16:54.607+02:00
Action recommandée
Mettre à jour le charm vers une révision corrigée : 1189/1190 pour 14/edge ou 1216/1217 pour 14/stable, selon l’architecture.
Sources
Priorisation DFS : P4 · 1 source(s).