发布于 2026-09-10T10:59:40.696323Z · PostgreSQL Global Development Group · PostgreSQL.org

CVE-2026-6477 出在 libpq 的大对象处理上,CVSS 8.8,影响 PostgreSQL 14 到 18,官方点名了 psql 的 \lo_export 与 pg_dump 的调用路径。常见的安全模型默认客户端连上数据库之后风险主要在服务端,这个漏洞说明连到不可信或已被攻陷的服务器时,客户端工具本身也会成为攻击面。DBA 工作站、CI 里的备份镜像和迁移工具容器都要升级 libpq 与客户端包,只升级服务端不够。
CVE-2026-6477 出在 libpq 的大对象处理上,CVSS 8.8,影响 PostgreSQL 14 到 18,官方点名了 psql 的 \lo_export 与 pg_dump 的调用路径。常见的安全模型默认客户端连上数据库之后风险主要在服务端,这个漏洞说明连到不可信或已被攻陷的服务器时,客户端工具本身也会成为攻击面。DBA 工作站、CI 里的备份镜像和迁移工具容器都要升级 libpq 与客户端包,只升级服务端不够。
来源记录
- center.info_item · a03f1d72bbe30b5e · 2026-10-03T04:08:35.169032Z
- pgweb.info_item · a03f1d72bbe30b5e · 2026-10-03T04:08:55.967155Z