发布于 2026-09-24T00:17:59.734865Z · PgBouncer 项目组 · PgBouncer

PgBouncer 1.26.0 修复三项拒绝服务漏洞:未认证客户端可触发进程崩溃或缓冲区增长死循环,恶意 PostgreSQL 服务端则可通过过大的 SCRAM 迭代次数拖住登录。新版本还默认跟踪搜索路径与事务只读状态,新增空闲连接池超时,并允许按用户和数据库设置查询排队超时。已弃用的在线重启选项 -R 被移除,维护连接池的团队需要同时核对认证风险、会话状态与升级时的重启方式。
PgBouncer 1.26.0 修复三项拒绝服务漏洞:未认证客户端可触发进程崩溃或缓冲区增长死循环,恶意 PostgreSQL 服务端则可通过过大的 SCRAM 迭代次数拖住登录。新版本还默认跟踪搜索路径与事务只读状态,新增空闲连接池超时,并允许按用户和数据库设置查询排队超时。已弃用的在线重启选项 -R 被移除,维护连接池的团队需要同时核对认证风险、会话状态与升级时的重启方式。
来源记录
- pgweb.info_item · 05e7008f772773aa · 2026-10-03T04:08:55.967155Z