PostgreSQL修复高危to_char漏洞,攻击者可执行任意代码PostgreSQL项目披露高危漏洞CVE-2026-14669。该漏洞存在于to_char(timestamptz)函数处理超长POSIX时区缩写的过程中,可引发堆缓冲区溢出,使能够设置时区的数据库用户以PostgreSQL服务进程的操作系统权限执行任意代码。漏洞CVSS评分为8.8,但攻击者需要拥有低权限数据库账户,并非无需认证即可利用。受影响版本包括PostgreSQL18.5、17.11、16.15、15.19和14.24之前的版本。由于18.5因回归问题未正式发布,18系列用户应直接升级至18.6;其他版本用户应分别升级至17.11、16.15、15.19或14.24。此次小版本更新不需要转储数据库或运行pg_upgrade,更新程序文件并重启服务即可。
发布于: