PostgreSQL曝高危漏洞,速升级
一个只有登录权限的普通数据库账号,能不能控制整台服务器?PostgreSQL 刚修复的 CVE-2026-14669 给出了答案。
漏洞出在 to_char(timestamptz) 函数。攻击者把时区设置成一个超长的 POSIX 时区缩写,再调用这个函数做时间格式化,就能触发堆缓冲区溢出,以 PostgreSQL 服务进程的操作系统权限执行任意代码。
CVSS 评分 8.8,属于高危。攻击有个前提:攻击者必须先有一个低权限数据库账户,并非无需认证即可利用。多租户数据库、给业务方开过账号的场景风险最高。
8月13日官方发布修复版本,对照升级:
PostgreSQL 14 → 14.24
PostgreSQL 15 → 15.19
PostgreSQL 16 → 16.15
PostgreSQL 17 → 17.11
PostgreSQL 18 → 18.6(18.5 因回归问题未发布,直接跳到 18.6)
这次是小版本更新,不需要转储数据库,也不用跑 pg_upgrade,更新程序文件、重启服务即可完成。
另外提醒:PostgreSQL 14 将于今年11月12日停止维护,还在用 14 的团队可以借这次升级一并规划大版本迁移。
PostgreSQL 数据库 信息安全 程序员 运维 漏洞修复 后端开发
