LLM WikiAccess-protected knowledge portal
← 스터디 홈
104편 · 약 14분

PostgreSQL 19 Beta 3: 28개 보안 취약점 패치와 GA 직전 운영자 점검 체크리스트

요약

2026년 8월 13일, PostgreSQL 글로벌 개발 그룹은 PostgreSQL 19 Beta 3를 지원 중인 모든 버전(18.6, 17.11, 16.15, 15.19, 14.24)과 함께 릴리스했다. 이번 릴리스는 28개 보안 취약점110개 이상의 버그를 수정한다. 특히 논리 복제에서의 임의 파일 로드, pgcrypto의 묵음 평문 저장, 행 보안 정책의 접근 제어 우회 등 운영 영향이 큰 CVE가 다수 포함된다.

Beta 3는 PostgreSQL 19의 GA(일반 출시) 직전 단계다. GA 예정일은 2026년 9월~10월이며, 이후 마이너 버그 수정은 있어도 기능 추가는 없다. 지금이 프로덕션 업그레이드 계획을 최종 검토하고, 보안 패치가 필요한 기존 버전을 즉시 업데이트할 타이밍이다.


Beta 3의 위치: PostgreSQL 19 릴리스 사이클

릴리스 타임라인

Beta 1 2026-06-04 Beta 2 2026-07-16 Beta 3 ★ 2026-08-13 오늘 GA 2026-09/10
PostgreSQL 19 릴리스 사이클

Beta 3가 의미하는 것

  • 기능 동결 확정: Beta 2에서 이미 기능 동결에 들어갔으며, Beta 3는 그 이후 발견된 버그와 보안 이슈를 수정한다.
  • 안정성 신호: Beta 3까지 수렴한 버그 수는 GA 준비도의 직접 지표다. 이번 릴리스가 110건 이상을 수정했다는 점은, 커뮤니티와 얼리 어답터가 활발히 검증하고 있다는 뜻이다.
  • 마이그레이션 계획 마감: GA 이후에는 기능·동작이 잠기므로, 지금이 운영 마이그레이션 계획을 최종화할 마지막 시점이다.

28개 보안 취약점: 운영 우선순위 분류

이번 릴리스가 수정한 CVE 중 운영 영향이 큰 것을 심각도 기준으로 분류한다.

Open question: PostgreSQL이 공식 CVSS 점수를 Beta 릴리스와 동시에 공개하지 않는 경우가 있다. 아래 심각도는 취약점 유형에 기반한 분류이며, 최종 CVSS 점수는 PostgreSQL 공식 보안 정보 페이지를 확인할 것.

심각(Critical/High): 즉시 주목 필요

CVE-2026-6471 — 논리 복제에서 임의 파일 dlopen

논리 복제(logical decoding) 경로에서 공격자가 악의적으로 구성된 WAL 데이터를 통해 서버가 임의의 공유 라이브러리 파일을 로드하게 만들 수 있다. 권한 분리가 충분하지 않은 환경에서는 서버 프로세스 수준의 코드 실행으로 이어질 수 있다.

  • 영향: 논리 복제를 사용하는 모든 인스턴스(CDC 파이프라인, Debezium, pg_logical 등)
  • 조치: Beta 3 또는 해당 버전 패치로 즉시 업데이트

CVE-2026-14663 — pgcrypto 묵음 평문 저장

pgcrypto 함수가 특정 조건에서 암호화 오류를 내지 않고 데이터를 평문으로 저장 또는 복호화한다. 개발자나 DBA가 암호화가 성공했다고 믿는 동안 실제 데이터는 평문 상태다.

  • 영향: pgp_sym_encrypt, pgp_pub_encrypt 등을 사용하는 암호화 워크플로우
  • 조치: 즉시 패치 후, 기존 암호화 데이터의 무결성 검증 권장

CVE-2026-14664 — 정규식 엔진 힙 버퍼 오버플로우

regexp_matches, ~, SIMILAR TO 등 정규식 연산에서 특수하게 구성된 패턴이 힙 버퍼 오버플로우를 유발할 수 있다. 사용자 입력이 정규식 패턴으로 사용되는 환경에서 특히 위험하다.

  • 영향: 정규식 연산을 사용하는 모든 인스턴스, 특히 애플리케이션 레이어에서 동적 패턴을 전달하는 경우
  • 조치: 즉시 패치

CVE-2026-14666 — 행 보안 캐싱이 역할 변경을 무시

행 보안 정책(Row Security Policy, RLS) 캐시가 역할 멤버십 변경을 감지하지 못한다. 역할에서 제거된 사용자가 세션을 유지한 채로 이전 역할의 RLS 정책을 우회할 수 있다.

  • 영향: RLS를 접근 제어 핵심 수단으로 사용하는 멀티테넌트 환경, 의료·금융 데이터 분리 구현체
  • 조치: 즉시 패치 후 장기 세션을 재연결 처리

보통(Medium): 상황에 따라 영향

CVE-2026-6464 — psql COPY FROM STDIN 조기 실패 시 명령 처리

psql에서 COPY FROM STDIN 명령이 조기 실패했을 때, 이후 데이터 줄을 데이터가 아닌 psql 명령(메타커맨드)으로 처리한다. 신뢰할 수 없는 데이터 소스로부터 COPY를 실행하는 자동화 스크립트에서 의도치 않은 명령이 실행될 수 있다.

CVE-2026-6469 — ALTER TABLE ALTER TYPE이 확장 통계 소유권 리셋

ALTER TABLE로 컬럼 타입을 변경할 때 해당 컬럼에 연결된 확장 통계(extended statistics) 소유권이 리셋된다. 플래너가 잘못된 통계를 참조할 수 있어 쿼리 성능에 영향.

CVE-2026-6470 — 타입 USAGE 권한 검사 누락

특정 조건에서 사용자 정의 타입에 대한 USAGE 권한 검사가 누락된다. 권한이 없는 사용자가 타입을 사용할 수 있게 될 수 있다.

CVE-2026-14662 — tsvector/tsquery 언더사이즈 할당

전문 검색(full-text search)에서 사용되는 tsvector 및 tsquery 타입이 특정 입력에서 메모리를 덜 할당한다. 서버 충돌 가능성.

CVE-2026-14668 — ctid 타입 혼동으로 선택도 추정 오류

ctid 타입에 대한 타입 혼동이 쿼리 플래너의 선택도 추정에 오류를 발생시킬 수 있다. 플랜이 비효율적으로 바뀔 수 있다.


PostgreSQL 19에서 확정된 주요 신기능 최종 목록

Beta 3 시점에서 GA에 포함될 것으로 확정된 기능은 다음과 같다.

기능설명실전 영향
SQL/PGQ (GRAPH_TABLE, CREATE PROPERTY GRAPH)SQL:2023 표준 그래프 쿼리를 관계형 테이블 위에서 실행별도 그래프 DB 없이 관계 탐색 가능
REPACK CONCURRENTLYpg_repack이 코어에 통합, 짧은 잠금으로 온라인 테이블 재조직테이블 bloat 해소를 무중단으로 처리
병렬 오토베이큠 (autovacuum_max_parallel_workers)대형 테이블의 vacuum을 여러 워커가 병렬 처리대형 테이블 freeze 지연 해소
GROUP BY ALL비집계 표현식을 자동으로 GROUP BY에 추가쿼리 작성 편의성 향상
lz4 TOAST 기본값TOAST 압축 기본 알고리즘이 pglz에서 lz4로 변경압축/압축해제 속도 향상
JIT 기본 비활성JIT가 기본으로 꺼짐짧은 쿼리 오버헤드 제거
시퀀스 논리 복제PUBLICATION에 시퀀스 포함 가능복제 후 시퀀스 동기화 자동화
pg_plan_advice 내장쿼리 플랜을 stash하고 재사용 가능플랜 회귀 방지 도구
가상 생성 컬럼 (virtual generated columns)디스크에 저장하지 않는 계산 컬럼저장 공간 절약, 인덱스 가능

GA 준비를 위한 운영자 체크리스트

즉시 적용 (Beta 3 대상 아님 — 현재 프로덕션 버전)

☐ CVE-2026-6471, CVE-2026-14663, CVE-2026-14664, CVE-2026-14666 해당 여부 확인
☐ 논리 복제 사용 시: 패치 버전(18.6 / 17.11 / 16.15 / 15.19 / 14.24)으로 즉시 업데이트
☐ pgcrypto 사용 워크플로우: 기존 암호화 데이터 샘플 복호화 검증
☐ RLS 사용 멀티테넌트 환경: 역할 변경 후 장기 세션 강제 재연결 정책 확인
☐ 정규식을 사용자 입력으로 동적 생성하는 쿼리 식별 및 입력 검증 강화

PostgreSQL 19 GA 대비 (2026-09/10 예정)

☐ pg_upgrade 테스트: PG 14~18에서 PG 19 마이너 버전으로 업그레이드 리허설
☐ lz4 TOAST 변경 영향: TOAST 데이터를 많이 쓰는 테이블의 동작 확인
☐ JIT 비활성화 영향: JIT 의존 쿼리 성능 기준선 재측정
☐ GROUP BY ALL 호환성: 기존 쿼리가 GROUP BY ALL 의미론을 예상치 않게 변경하는지 확인
☐ 시퀀스 복제: 복제 구성에 시퀀스 포함 여부 결정 및 publication 업데이트 계획
☐ REPACK CONCURRENTLY: 기존 pg_repack 스크립트를 코어 기능으로 교체 계획
☐ 병렬 오토베이큠: autovacuum_max_parallel_workers 파라미터 설정값 결정
☐ SQL/PGQ: 그래프 쿼리가 필요한 워크로드에 대한 프로토타입 테스트
☐ 가상 생성 컬럼: 기존 함수 인덱스를 대체할 수 있는 컬럼 파악

주요 CVE가 지원 버전에 미치는 영향

이번 릴리스에서 수정된 취약점은 PostgreSQL 19 Beta 3에만 해당하지 않는다. PG 14.24 이상, 15.19 이상, 16.15 이상, 17.11 이상, 18.6 이상을 사용 중이라면 이 CVE들은 이미 수정된 상태다. 그 미만 버전을 사용 중인 프로덕션 인스턴스는 즉시 패치가 필요하다.

PostgreSQL의 지원 정책상 PG 14는 2026년 11월에 EOL(End of Life)에 도달한다. PG 14를 운영 중이라면 PG 19 GA와 함께 업그레이드 계획을 확정하는 것이 효율적이다.


정리

PostgreSQL 19 Beta 3는 단순한 안정화 릴리스가 아니다. 논리 복제의 임의 파일 로드, pgcrypto의 묵음 평문 저장, RLS 접근 제어 우회 같은 취약점은 현재 프로덕션에서 즉각적인 패치를 요구한다. 동시에 Beta 3는 GA 카운트다운이 시작됐다는 신호다. 이번 릴리스를 계기로 SQL/PGQ, REPACK CONCURRENTLY, 병렬 오토베이큠 같은 신기능의 마이그레이션 계획을 최종화하고, PG 14 EOL을 앞둔 업그레이드 일정을 확정하는 것이 권장된다.


References

  • PostgreSQL Global Development Group, "PostgreSQL 18.6, 17.11, 16.15, 15.19, 14.24 and 19 Beta 3 Released!" 2026-08-13. https://www.postgresql.org/about/news/postgresql-186-1711-1615-1519-1424-and-19-beta-3-released-3365/
  • PostgreSQL Security Information (CVE tracker). https://www.postgresql.org/support/security/
  • PostgreSQL 19 Release Notes. https://www.postgresql.org/docs/19/release-19.html
  • PostgreSQL Versioning Policy. https://www.postgresql.org/support/versioning/
  • PostgreSQL 19 Beta 2 Announcement (2026-07-16). https://www.postgresql.org/about/news/postgresql-19-beta-2-released-3350/