TwKit

推文

@staylightblow8 · 2026-10-11 13:23

⚠️ PostgreSQL 爆出高危 RCE 漏洞!CVE-2026-15742,CVSS 8.8 分。 攻击者只需普通数据库账号,就可能利用 fuzzystrmatch 扩展的整数溢出缺陷,实现越界内存写入,最终以数据库进程的操作系统权限执行任意代码。 更值得警惕的是:该扩展未必需要预先安装,数据库用户可能自行安装并触发漏洞。 🔧 受影响版本及修复版本: • PG 18:升级至 18.6
• PG 17:升级至 17.11
• PG 16:升级至 16.15
• PG 15:升级至 15.19
• PG 14:升级至 14.24 使用 PostgreSQL 的朋友,建议尽快排查并升级。 一个值得讨论的问题:生产环境中,普通业务账号是否应该拥有安装扩展的权限? 这次漏洞再次提醒我们,数据库权限边界有多重要。 官方公告:https://www.postgresql.org/support/security/CVE-2026-15742/

曝光 36 · 评论 0 · 点赞 0 · 书签 0 · 曝光/时 31.941130872128515

TwKit
正在载入