↑↓ 选择↵ 打开⌫ 切换范围完整搜索

PG.CENTER 连接 PostgreSQL 文档、百科与生态知识。由 Pigsty 维护。

pgcrypto 的 OpenPGP 漏洞藏了二十年 RSS

CVE-2026-2005 是 pgcrypto OpenPGP 代码路径上的堆缓冲区溢出,可以以数据库进程的身份执行任意代码。Christophe Pettus 指出这段代码是 2002 年移植的 C 实现,长期缺少模糊测试,又归在 contrib 下,审视强度低于内核,于是漏洞随每个版本一路发布了二十年。补丁在 18.3、17.9、16.13、15.17 和 14.22 里,只用 digest() 与 crypt() 的不受影响。

发布于 2026-09-10T10:59:40.556187Z · Christophe Pettus · thebuild.com
contrib pgcrypto 安全

CVE-2026-2005 是 pgcrypto OpenPGP 代码路径上的堆缓冲区溢出,可以以数据库进程的身份执行任意代码。Christophe Pettus 指出这段代码是 2002 年移植的 C 实现,长期缺少模糊测试,又归在 contrib 下,审视强度低于内核,于是漏洞随每个版本一路发布了二十年。补丁在 18.3、17.9、16.13、15.17 和 14.22 里,只用 digest() 与 crypt() 的不受影响。

CVE-2026-2005 是 pgcrypto OpenPGP 代码路径上的堆缓冲区溢出,可以以数据库进程的身份执行任意代码。Christophe Pettus 指出这段代码是 2002 年移植的 C 实现,长期缺少模糊测试,又归在 contrib 下,审视强度低于内核,于是漏洞随每个版本一路发布了二十年。补丁在 18.3、17.9、16.13、15.17 和 14.22 里,只用 digest() 与 crypt() 的不受影响。

原始来源 ↗

来源记录
  • center.info_item · 580305556770eb08 · 2026-10-03T04:08:35.169032Z
  • pgweb.info_item · 580305556770eb08 · 2026-10-03T04:08:55.967155Z