Skip to main content

PostgreSQL 修复高危 to_char 漏洞,攻击者可执行任意代码PostgreSQL 项目披露高危漏洞 CVE-2026-14669

  1. PostgreSQL 修复高危 to_char 漏洞,攻击者可执行任意代码

    PostgreSQL 项目披露高危漏洞 CVE-2026-14669。该漏洞存在于 to_char(timestamptz) 函数处理超长 POSIX 时区缩写的过程中,可引发堆缓冲区溢出,使能够设置时区的数据库用户以 PostgreSQL 服务进程的操作系统权限执行任意代码。漏洞 CVSS 评分为 8.8,但攻击者需要拥有低权限数据库账户,并非无需认证即可利用。

    受影响版本包括 PostgreSQL 18.5、17.11、16.15、15.19 和 14.24 之前的版本。由于 18.5 因回归问题未正式发布,18 系列用户应直接升级至 18.6;其他版本用户应分别升级至 17.11、16.15、15.19 或 14.24。此次小版本更新不需要转储数据库或运行 pg_upgrade ,更新程序文件并重启服务即可。

    PostgreSQL

    🌸 在花频道 · 茶馆水群 · 投稿通道
    👻 48 😱 12 🔥 4 👍 3 ❤️ 1 😁 1 🤯 1 💊 1