发布于 2026-09-10T10:59:40.556187Z · Christophe Pettus · thebuild.com

CVE-2026-2005 是 pgcrypto OpenPGP 代码路径上的堆缓冲区溢出,可以以数据库进程的身份执行任意代码。Christophe Pettus 指出这段代码是 2002 年移植的 C 实现,长期缺少模糊测试,又归在 contrib 下,审视强度低于内核,于是漏洞随每个版本一路发布了二十年。补丁在 18.3、17.9、16.13、15.17 和 14.22 里,只用 digest() 与 crypt() 的不受影响。
CVE-2026-2005 是 pgcrypto OpenPGP 代码路径上的堆缓冲区溢出,可以以数据库进程的身份执行任意代码。Christophe Pettus 指出这段代码是 2002 年移植的 C 实现,长期缺少模糊测试,又归在 contrib 下,审视强度低于内核,于是漏洞随每个版本一路发布了二十年。补丁在 18.3、17.9、16.13、15.17 和 14.22 里,只用 digest() 与 crypt() 的不受影响。
来源记录
- center.info_item · 580305556770eb08 · 2026-10-03T04:08:35.169032Z
- pgweb.info_item · 580305556770eb08 · 2026-10-03T04:08:55.967155Z