↑↓ 选择↵ 打开⌫ 切换范围完整搜索

PG.CENTER 连接 PostgreSQL 文档、百科与生态知识。由 Pigsty 维护。

CloudNativePG 修复指标导出器的超级用户提权漏洞 RSS

CloudNativePG 发布 1.29.1 与 1.28.3,修复指标导出器中 CVSS 9.4 的 CVE-2026-44477。导出器原先以超级用户身份连接再用 SET ROLE 降权,低权限角色可借此提权并在主节点容器里执行任意命令。新版本改用权限受限的 cnpg_metrics_exporter 角色,同时修正三个高可用故障转移缺陷,其中一个涉及数据安全。项目方要求所有用户立即升级。

发布于 2026-09-10T10:59:40.806916Z · CloudNativePG 项目组 · CloudNativePG
Kubernetes 安全 高可用

CloudNativePG 发布 1.29.1 与 1.28.3,修复指标导出器中 CVSS 9.4 的 CVE-2026-44477。导出器原先以超级用户身份连接再用 SET ROLE 降权,低权限角色可借此提权并在主节点容器里执行任意命令。新版本改用权限受限的 cnpg_metrics_exporter 角色,同时修正三个高可用故障转移缺陷,其中一个涉及数据安全。项目方要求所有用户立即升级。

CloudNativePG 发布 1.29.1 与 1.28.3,修复指标导出器中 CVSS 9.4 的 CVE-2026-44477。导出器原先以超级用户身份连接再用 SET ROLE 降权,低权限角色可借此提权并在主节点容器里执行任意命令。新版本改用权限受限的 cnpg_metrics_exporter 角色,同时修正三个高可用故障转移缺陷,其中一个涉及数据安全。项目方要求所有用户立即升级。

原始来源 ↗

来源记录
  • center.info_item · a717b8f89d8f7525 · 2026-10-03T04:08:35.169032Z
  • pgweb.info_item · a717b8f89d8f7525 · 2026-10-03T04:08:55.967155Z