StackRadar

CVE-2026-14672

Medium

Advisory

Published 13 Aug 2026In the index since 5 Sept 2026
Severity
Medium
worst across findings
CVSS
5.3
base score, highest
EPSS
0.003
17th percentile
CISA KEV
Not listed
no confirmed exploitation
Charts affected
152
of 17,781 indexed, latest versions
Container images
130
deployed by those charts
Fix available
7 of 8
affected packages

PostgreSQL observable response discrepancy with non-default scram_iterations provides user existence oracle

Carried by container images the latest versions of 152 of 17,781 indexed charts deploy, on 130 images.

Affected packageAffected versionsFixed inImages
postgresql-17deb17.5-1, 17.5-1.pgdg130+1, 17.6-0+deb13u1, 17.6-2.pgdg13+1+7 more17.11, 17.11-0+deb13u155
postgresql18apk18.1-r0, 18.2-r0, 18.3-r0, 18.4-r018.5-r026
postgresqlbitnami16.1.0-14, 16.1.0-34, 16.2.0-2, 16.2.0-4+15 more16.15.020
postgresql17apk17.2-r0, 17.4-r0, 17.5-r0, 17.6-r0+3 more17.11-r012
postgresql-16deb16.2-1ubuntu4, 16.6-0ubuntu0.24.04.1, 16.9-0ubuntu0.24.04.1, 16.10-0ubuntu0.24.04.1+2 more16.15-0ubuntu0.24.04.111
PostgreSQLbitnami16.0.0, 16.1.0, 16.1.0-34, 16.2.0-2+3 more16.15.07
postgresql-18deb18.4-0ubuntu0.26.04.1, 18.4-1.pgdg26.04+118.6-0ubuntu0.26.04.14
postgresql-9.3deb9.3.22-0ubuntu0.14.04no fix listed1
OSV records
ALPINE-CVE-2026-14672BIT-postgresql-2026-14672DEBIAN-CVE-2026-14672UBUNTU-CVE-2026-14672ECHO-1137-4f23-2f4e
Also known as
USN-8653-1

Charts affected

152 by stars
ChartLatestAffected imagesRadar Score
keycloakwiremindVerified publisher25.3.11 of 2See more

keycloak wiremind 25.3.1

1 of the 2 container images this version deploys carry CVE-2026-14672.

Container imageDigestPackageFixed in
bitnamilegacy/postgresql:17.6.0-debian-12-r4926356130b77
postgresql@17.6.0-2
16.15.0

Open the chart page →

7,624
workshop-pipelinesworkshop-pipelines0.1.61 of 2See more

workshop-pipelines workshop-pipelines 0.1.6

1 of the 2 container images this version deploys carry CVE-2026-14672.

Container imageDigestPackageFixed in
ghcr.io/bat-bs/bitnami-pgvector:pg1619ebe07b4daf
postgresql@16.6.0-1
16.15.0

Open the chart page →

11,577

Container images carrying it

130 by charts deploying them

A fixed version is listed for 7 of the 8 affected packages.

Container imageDigestPackageFixed inUsed by
bitnamilegacy/postgresql:17.6.0-debian-12-r4926356130b77
postgresql@17.6.0-2
16.15.0
11
bitnamilegacy/postgresql:17.5.0:latest42a8200d3597
postgresql@17.5.0-14
16.15.0
5
bitnamilegacy/postgresql:16233f361c5819
postgresql@16.6.0-1
16.15.0
4
bitnamilegacy/postgresql:17.6.0-debian-12-r0de520acd66fc
postgresql@17.6.0-0
16.15.0
4
opencsghq/psql:latest57def8e77d0f
postgresql17@17.2-r0
17.11-r0
3
vaultwarden/server:1.37.1ebdfe70701c6
postgresql-17@17.10-0+deb13u1
17.11-0+deb13u1
3
ghcr.io/bat-bs/bitnami-pgvector:pg1619ebe07b4daf
postgresql@16.6.0-1
16.15.0
3
apache/tika:2.9.2.1-fullae0b86d3c4d0
postgresql-16@16.2-1ubuntu4
16.15-0ubuntu0.24.04.1
2
bitnamilegacy/postgresql:16.4.0-debian-12-r1494bc968141e7
postgresql@16.4.0-12
16.15.0
2
fireflyiii/core:version-6.5.9fe4ecec4c2ba
postgresql-17@17.8-0+deb13u1
17.11-0+deb13u1
2
fireflyiii/data-importer:version-2.2.3ab52bf932546
postgresql-17@17.9-0+deb13u1
17.11-0+deb13u1
2
kurento/kurento-media-server:latest03c0d34d0828
postgresql-16@16.10-0ubuntu0.24.04.1
16.15-0ubuntu0.24.04.1
2
opendatacube/ows:latest668cbb41473c
postgresql-16@16.6-0ubuntu0.24.04.1
16.15-0ubuntu0.24.04.1
2
taigaio/taiga-back:latest4beed8f62c9f
postgresql-17@17.10-0+deb13u1
17.11-0+deb13u1
2
ghcr.io/mumble-voip/mumble-server:v1.6.87002fd613b6a35
postgresql-16@16.14-0ubuntu0.24.04.1
16.15-0ubuntu0.24.04.1
2
alpine/psql:18.339824ef2b7fc
postgresql18@18.3-r0
18.5-r0
1
appwrite/appwrite:1.9.01aaa70127114
postgresql18@18.2-r0
18.5-r0
1
appwrite/appwrite:1.9.6adc7d0e7ec23
postgresql18@18.4-r0
18.5-r0
1
arunvelsriram/utils:latest655ad18fd8d6
postgresql-16@16.9-0ubuntu0.24.04.1
16.15-0ubuntu0.24.04.1
1
bitnamilegacy/postgresql:16.4.0-debian-12-r1102e2f47a405e
postgresql@16.4.0-10
16.15.0
1
bitnamilegacy/postgresql:16.1.0-debian-11-r2504f3b0dfdb15
postgresql@16.1.0-34
PostgreSQL@16.1.0-34
16.15.0
16.15.0
1
bitnamilegacy/postgresql:16.1.0-debian-11-r1529e3dd0e7e7a
postgresql@16.1.0-14
PostgreSQL@16.1.0
16.15.0
16.15.0
1
bitnamilegacy/postgresql:16.3.0-debian-12-r43332e81afb4f
postgresql@16.3.0-3
PostgreSQL@16.3.0-3
16.15.0
16.15.0
1
bitnamilegacy/postgresql:16.4.03ba6e6f11388
postgresql@16.4.0-20
16.15.0
1
bitnamilegacy/postgresql:17.5.0-debian-12-r16687034f33da6
postgresql@17.5.0-11
16.15.0
1
bitnamilegacy/postgresql:17.5.0-debian-12-r1285198aae0aed
postgresql@17.5.0-9
16.15.0
1
bitnamilegacy/postgresql:16.2.0-debian-12-r890fda44bfa42
postgresql@16.2.0-4
PostgreSQL@16.2.0-4
16.15.0
16.15.0
1
bitnamilegacy/postgresql:16.0.0-debian-11-r3b8a21df9b747
PostgreSQL@16.0.0
16.15.0
1
bitnamilegacy/postgresql:16.3.0-debian-12-r14cc55da2fa366
postgresql@16.3.0-11
PostgreSQL@16.3.0-11
16.15.0
16.15.0
1
bitnamilegacy/postgresql:17.2.0-debian-12-r5cf63048c9209
postgresql@17.2.0-4
16.15.0
1
bitnamilegacy/postgresql:17.2.0-debian-12-r2e6fa49bb0347
postgresql@17.2.0-1
16.15.0
1
bitnamilegacy/postgresql:16.2.0-debian-12-r6ea55532b6f75
postgresql@16.2.0-2
PostgreSQL@16.2.0-2
16.15.0
16.15.0
1
bitnamilegacy/postgresql:17.4.0-debian-12-r11fb3806e823c2
postgresql@17.4.0-9
16.15.0
1
bitnamilegacy/postgresql:16.3.0-debian-12-r15fdc6979dbc53
postgresql@16.3.0-12
16.15.0
1
blackducksoftware/blackduck-alert:8.4.090cca32de2cc
postgresql18@18.3-r0
18.5-r0
1
boky/postfix:5.1.0aafc77238423
postgresql-17@17.6-0+deb13u1
17.11-0+deb13u1
1
budibase/apps:3.41.344fe6feab985
postgresql18@18.4-r0
18.5-r0
1
castopod/castopod:1.15.54e4f0440520f
postgresql-17@17.8-0+deb13u1
17.11-0+deb13u1
1
chatwoot/chatwoot:v4.15.167ebc751c171
postgresql17@17.10-r0
17.11-r0
1
chiefonboarding/chiefonboarding:v2.4.159bc7aa60fe7
postgresql-17@17.9-0+deb13u1
17.11-0+deb13u1
1
coturn/coturn:4.10.0-r1f4c2af06c3c5
postgresql-17@17.9-0+deb13u1
17.11-0+deb13u1
1
cr0hn/ja-shortener:v0.1.414482d0bc4a1
postgresql17@17.5-r0
17.11-r0
1
dalibo/explain.dalibo.com:2.20.12a0b749c2f7f
postgresql18@18.2-r0
18.5-r0
1
docuseal/docuseal:2.4.17493fd7f6728
postgresql18@18.3-r0
18.5-r0
1
eclipseaerios/iota-messages-api:lateste7f5ba0bc64d
postgresql-17@17.6-0+deb13u1
17.11-0+deb13u1
1
edoburu/pgbouncer:latest4c1ca296ef52
postgresql18@18.4-r0
18.5-r0
1
espocrm/espocrm:9.3.101b5a24504ed9
postgresql-17@17.10-0+deb13u1
17.11-0+deb13u1
1
fireflyiii/core:version-6.6.6ae69fdd95cde
postgresql-17@17.10-0+deb13u1
17.11-0+deb13u1
1
fluent/fluent-bit:4.2.6a52221a2a3eb
postgresql-17@17.10-0+deb13u1
17.11-0+deb13u1
1
galaxy/galaxy-stable:v18.018e577a626dfd
postgresql-9.3@9.3.22-0ubuntu0.14.04
no fix listed
1

syft 1.42.1 · advisories as of 14 Sept 2026

Corrections: contact@stackradar.io

Catalogue: Artifact Hub · Advisories: OSV · Exploitation: FIRST EPSS, CISA KEV.