发布于 2026-09-10T10:59:40.806916Z · CloudNativePG 项目组 · CloudNativePG

CloudNativePG 发布 1.29.1 与 1.28.3,修复指标导出器中 CVSS 9.4 的 CVE-2026-44477。导出器原先以超级用户身份连接再用 SET ROLE 降权,低权限角色可借此提权并在主节点容器里执行任意命令。新版本改用权限受限的 cnpg_metrics_exporter 角色,同时修正三个高可用故障转移缺陷,其中一个涉及数据安全。项目方要求所有用户立即升级。
CloudNativePG 发布 1.29.1 与 1.28.3,修复指标导出器中 CVSS 9.4 的 CVE-2026-44477。导出器原先以超级用户身份连接再用 SET ROLE 降权,低权限角色可借此提权并在主节点容器里执行任意命令。新版本改用权限受限的 cnpg_metrics_exporter 角色,同时修正三个高可用故障转移缺陷,其中一个涉及数据安全。项目方要求所有用户立即升级。
来源记录
- center.info_item · a717b8f89d8f7525 · 2026-10-03T04:08:35.169032Z
- pgweb.info_item · a717b8f89d8f7525 · 2026-10-03T04:08:55.967155Z