CVE-2026-14676
PostgreSQL pg_stat_statements 堆缓冲区溢出可导致任意代码执行
PostgreSQL pg_stat_statements 存在堆缓冲区溢出,查询编写者可通过包含数组常量的特制查询, 以数据库服务所使用的操作系统用户身份执行任意代码。在主版本 18 中,PostgreSQL 18.6 之前的小版本 受此问题影响;PostgreSQL 18 之前的版本不受影响。
版本信息
| 受影响分支 | 引入版本 | 修复版本 | 修复发布日期 |
|---|---|---|---|
| 18 | — | 18.6 | 2026-08-13 |
CVSS 3.0
| 总分 | 8.8 |
|---|---|
| 组件 | contrib module |
| 向量 | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
首次发布: 2026-08-13
历史来源记录
下列记录保留历史来源当时的原始声明,独立于上方核实的修复清单。
center · 2026-10-03 12:08:35.169032+08
- PostgreSQL 18 · 原始小版本坐标: 6
pgweb · 2026-10-03 12:08:55.967155+08
- PostgreSQL 18 · 原始小版本坐标: 6