↑↓ 选择↵ 打开⌫ 切换范围完整搜索

PG.CENTER 连接 PostgreSQL 文档、百科与生态知识。由 Pigsty 维护。

libpq 大对象漏洞把风险推到客户端一侧 RSS

CVE-2026-6477 出在 libpq 的大对象处理上,CVSS 8.8,影响 PostgreSQL 14 到 18,官方点名了 psql 的 \lo_export 与 pg_dump 的调用路径。常见的安全模型默认客户端连上数据库之后风险主要在服务端,这个漏洞说明连到不可信或已被攻陷的服务器时,客户端工具本身也会成为攻击面。DBA 工作站、CI 里的备份镜像和迁移工具容器都要升级 libpq 与客户端包,只升级服务端不够。

发布于 2026-09-10T10:59:40.696323Z · PostgreSQL Global Development Group · PostgreSQL.org
libpq 安全 客户端

CVE-2026-6477 出在 libpq 的大对象处理上,CVSS 8.8,影响 PostgreSQL 14 到 18,官方点名了 psql 的 \lo_export 与 pg_dump 的调用路径。常见的安全模型默认客户端连上数据库之后风险主要在服务端,这个漏洞说明连到不可信或已被攻陷的服务器时,客户端工具本身也会成为攻击面。DBA 工作站、CI 里的备份镜像和迁移工具容器都要升级 libpq 与客户端包,只升级服务端不够。

CVE-2026-6477 出在 libpq 的大对象处理上,CVSS 8.8,影响 PostgreSQL 14 到 18,官方点名了 psql 的 \lo_export 与 pg_dump 的调用路径。常见的安全模型默认客户端连上数据库之后风险主要在服务端,这个漏洞说明连到不可信或已被攻陷的服务器时,客户端工具本身也会成为攻击面。DBA 工作站、CI 里的备份镜像和迁移工具容器都要升级 libpq 与客户端包,只升级服务端不够。

原始来源 ↗

来源记录
  • center.info_item · a03f1d72bbe30b5e · 2026-10-03T04:08:35.169032Z
  • pgweb.info_item · a03f1d72bbe30b5e · 2026-10-03T04:08:55.967155Z