推文
@staylightblow8 · 2026-10-11 13:23
⚠️ PostgreSQL 爆出高危 RCE 漏洞!CVE-2026-15742,CVSS 8.8 分。 攻击者只需普通数据库账号,就可能利用 fuzzystrmatch 扩展的整数溢出缺陷,实现越界内存写入,最终以数据库进程的操作系统权限执行任意代码。 更值得警惕的是:该扩展未必需要预先安装,数据库用户可能自行安装并触发漏洞。 🔧 受影响版本及修复版本: • PG 18:升级至 18.6 • PG 17:升级至 17.11 • PG 16:升级至 16.15 • PG 15:升级至 15.19 • PG 14:升级至 14.24 使用 PostgreSQL 的朋友,建议尽快排查并升级。 一个值得讨论的问题:生产环境中,普通业务账号是否应该拥有安装扩展的权限? 这次漏洞再次提醒我们,数据库权限边界有多重要。 官方公告:https://www.postgresql.org/support/security/CVE-2026-15742/
曝光 36 · 评论 0 · 点赞 0 · 书签 0 · 曝光/时 31.941130872128515