つみかさね

CVE-2026-73514

High(8.8)

PostGIS address_standardizerの境界外書き込み CVE-2026-73514:影響範囲と対応方法

公開日: 2026-09-26データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
PostGIS address_standardizer 拡張PostGIS<= 3.7.0 (fixed in 423570b)

対応ガイド

high|推奨セキュリティ修正影響: 限定的

推奨アクション

  1. 1postgis_full_version() で拡張のバージョンを確認する
  2. 2修正コミット423570bを取り込んだリリースへアップデートする
  3. 3address_standardizerを扱える権限を最小限に絞る

影響対象

PostGIS address_standardizer利用者

対応不要な人

  • ✓address_standardizer拡張を使用していない、または修正版を利用している場合

補足

  • -マネージドPostgreSQL環境でも拡張経由のリスクとして報告されています
CVEPostGISPostgreSQL境界外書き込みメモリ破壊

30秒で判断

  • 対応すべき人: PostGIS の address_standardizer 拡張 3.7.0 以前を有効化し、standardize_address() に呼び出し元指定のリレーション名を渡せるDBユーザーが存在する環境の運用者。
  • 対応不要な人: address_standardizer 拡張を使用していない方、修正コミット(423570b)を取り込んだ版を利用している方。
  • 確認コマンド: SELECT postgis_full_version(); および導入拡張の一覧・バージョンを確認。

概要

PostGIS の address_standardizer 拡張 3.7.0 以前には、境界外書き込みの脆弱性があります(CWE-787、commit 423570b で修正)。呼び出し元が指定するリレーション名を standardize_address() に渡せる権限を持つDBユーザーが、固定のクラス範囲を超える分類Type値を含むルールテーブルを与えることで、メモリ破壊を引き起こせる可能性があります。

過大なルールType値が境界チェックなしに内部の出力リンクテーブルのインデックスとして使用されるため、境界外書き込みが発生します。マネージドPostgreSQL(各種クラウドのDBサービス)環境における実証も外部で報告されており、拡張機能経由のリスクとして注意が必要です。

CVSSベクトル

項目値
CVSSスコア8.8(High)
攻撃元区分 (AV)ネットワーク
攻撃条件の複雑さ (AC)低
必要な権限 (PR)低(DBユーザー)
CWECWE-787(境界外書き込み)

影響を受けるソフトウェア

製品ベンダーバージョン
PostGIS address_standardizer 拡張PostGIS<= 3.7.0(commit 423570b で修正)

修正バージョンと回避策

修正コミット(423570b)を取り込んだリリースへアップデートしてください。アップデートまでの間は、address_standardizer 拡張を扱える権限を最小限に絞り、信頼できないユーザーが任意のルールテーブルを指定できないよう制限することを推奨します。

関連リンク


データソース: NVD (NIST), GitHub AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。