↑↓ select ↵ open ⌫ change scope Open full search

PG.CENTER connects PostgreSQL documentation, reference, and ecosystem knowledge. Maintained by Pigsty.

News Archive - 安全相关 (through November 13, 2025)

PostgreSQL 安全相关 社区相关 社区会议 其他会议 相关开源软件 用户组 PG 每周新闻 专有软件

PostgreSQL 18.1、17.7、16.11、15.15、14.20 和 13.23 发布!

Posted on 2025-11-13,PostgreSQL Global Development Group PostgreSQL 安全相关
PostgreSQL 全球开发组已发布所有受支持版本的更新,包括 18.1、17.7、16.11、15.15、14.20 和 13.23。此版本修复了2个安全漏洞以及过去几个月报告的50多个 Bug。 完整变更列表请参阅 发布说明。 PostgreSQL 13 生命周期终止通知 这是 PostgreSQL 13 的最后一次发布。PostgreSQL 13 现已到达生命周期终点,将不再接收安全和错误修复。如果您在生产环境中运行 PostgreSQL 13,我们建议您制定升级到更新的受支持版本的计划。更多信息请参阅我们的 版本策略。 …

Read more...

PostgreSQL 17.6、16.10、15.14、14.19、13.22 以及 18 Beta 3 发布!

Posted on 2025-08-14,PostgreSQL Global Development Group PostgreSQL 安全相关
PostgreSQL 全球开发组已发布所有受支持版本的更新,包括 17.6、16.10、15.14、14.19 和 13.22,以及 PostgreSQL 18 的第三个 Beta 版本。本次发布修复了 3 个安全漏洞以及过去数月报告的 55 个以上的 Bug。 如果您此前使用 numeric_minmax_multi_ops 运算符类创建过 BRIN 索引,请参阅"更新"章节,了解升级实例后的额外操作说明。 …

Read more...

PostgreSQL JDBC 42.7.7 安全更新,修复 CVE-2025-49146

Posted on 2025-06-13,JDBC Project 安全相关 相关开源软件
PostgreSQL JDBC 团队已发布 42.7.7 版本,以修复 CVE-2025-49146。当 PostgreSQL JDBC 驱动程序的通道绑定配置为 required(默认值为 prefer)时,驱动程序会错误地允许使用不支持通道绑定的认证方式(如 password、MD5、GSS 或 SSPI 认证)继续建立连接。这可能导致中间人攻击者拦截用户认为受通道绑定要求保护的连接。 详情请参阅 安全公告。感谢 George MacKerron 发现并报告此问题。

Read more...

PostgreSQL 17.5、16.9、15.13、14.18 和 13.21 发布!

Posted on 2025-05-08,PostgreSQL Global Development Group PostgreSQL 安全相关
PostgreSQL 全球开发组已发布所有受支持版本的更新,包括 17.5、16.9、15.13、14.18 和 13.21。本次发布修复了 1 个安全漏洞以及过去数月报告的 60 个以上的 Bug。 完整变更列表请查阅 发布说明。 PostgreSQL 13 生命周期终止通知 PostgreSQL 13 将于 2025 年 …

Read more...

PgBouncer 1.24.1 发布 - 修复 CVE-2025-2291

Posted on 2025-04-21,PgBouncer 安全相关 相关开源软件
PgBouncer 1.24.1 已发布。此版本修复了 CVE-2025-2291 漏洞,该漏洞可能允许攻击者绕过 PostgreSQL 的密码过期机制。此类密码过期是通过 PostgreSQL 中的 VALID UNTIL 子句设置的。这是一个影响所有 PgBouncer 版本的安全问题。如果您同时使用了 VALID UNTIL 和 auth_user,则应进行升级,或将配置文件中的 auth_query 更改为本版本默认使用的新 …

Read more...

PostgreSQL 17.3、16.7、15.11、14.16 和 13.19 发布!

Posted on 2025-02-13,PostgreSQL Global Development Group PostgreSQL 安全相关
PostgreSQL 全球开发组已发布所有受支持 PostgreSQL 版本的更新,包括 17.3、16.7、15.11、14.16 和 13.19。此版本修复了 1 个安全漏洞以及过去几个月报告的 70 多个错误。 完整变更列表请查阅 发行说明。 安全问题 CVE-2025-1094:PostgreSQL 引用 API 未能在编码验证失败的文本中正确转义引用语法 CVSS v3.1 …

Read more...

PostgreSQL JDBC 42.5.1、42.4.3、42.3.8、42.2.27.jre7 安全更新(CVE-2022-41946)

Posted on 2022-11-23,JDBC Project 安全相关 相关开源软件
PostgreSQL JDBC 团队发布了 42.5.1、42.4.3、42.3.8、42.2.27.jre7 版本,以修复安全问题 CVE-2022-41946。(注意:42.2.26.jre6 没有修复版本,请参阅安全公告了解替代方案。) 该问题仅在使用 PreparedStatement.setText() 或 PreparedStatement.setBytea() 且 String 或 bytea 参数大于 51200 字节时才会出现。此时驱动程序会将数据缓存到磁盘,并创建一个临时文件,在之前的版本中该文件可能被客户端系统上的其他用户读取。请注意,此问题仅影响类 Unix 系统。详情请参阅安全公告 …

Read more...

PostgreSQL JDBC 42.4.1/42.2.26 安全更新

Posted on 2022-08-15,JDBC Project 安全相关 相关开源软件
PostgreSQL JDBC 团队发布了 42.2.26 和 42.4.1 版本,修复了一个安全漏洞:CVE-2022-31197。此问题仅在使用 ResultSet.refreshRow() 时存在。 此前,表中键列和数据列的列名会原样复制到生成的 SQL 中。这使得包含语句终止符的恶意列名可能被解析并执行为多条独立的命令。关于此安全公告的更多信息请参阅此处 (https://github.com/pgjdbc/pgjdbc/security/advisories/GHSA-r38f-c4h4-hqq2)。 感谢 Sho Kato https://github.com/kato-sho 发现并报告了此问题。 此致, pgjdbc …

Read more...

PostgreSQL 14.5、13.8、12.12、11.17、10.22 以及 15 Beta 3 发布!

Posted on 2022-08-11,PostgreSQL Global Development Group PostgreSQL 安全相关
PostgreSQL 全球开发组发布了所有受支持版本的更新,包括 14.5、13.8、12.12、11.17 和 10.22,以及 PostgreSQL 15 的第三个 Beta 版本。本次发布修复了一个安全漏洞以及过去三个月报告的 40 多个 Bug。 完整变更列表请查阅发布说明 (https://www.postgresql.org/docs/release/)。 PostgreSQL 10 即将停止支持 PostgreSQL 10 …

Read more...

PostgreSQL 14.3、13.7、12.11、11.16 和 10.21 发布!

Posted on 2022-05-12,PostgreSQL Global Development Group PostgreSQL 安全相关
PostgreSQL 全球开发组发布了所有受支持 PostgreSQL 版本的更新,包括 14.3、13.7、12.11、11.16 和 10.21。本次发布修复了一个安全漏洞以及过去三个月报告的 50 多个 Bug。 我们建议您尽早安装此更新。 如果您在使用 ltree (https://www.postgresql.org/docs/current/ltree.html) 数据类型的列上有 GiST 索引,升级后需要对其进行重建索引 (https://www.postgresql.org/docs/current/sql-reindex.html)。 完整的变更列表请查看发布说明 (https://www.postgresql.org/docs/release/)。 …

Read more...

Older news (through May 12, 2022)...

News articles are either from the PostgreSQL project or contributeed by other related organisations. If you wish to share news related to PostgreSQL, you may submit your own articles for consideration after logging in.