发布于 2026-09-10T10:59:40.820827Z · Christophe Pettus · thebuild.com

pgcrypto 自 2005 年随 PostgreSQL 分发,两个漏洞在其中潜伏了约二十年。去年 12 月 ZeroDay.Cloud 的 AI 辅助模糊测试挖出这两个远程执行漏洞:一个是 PGP 会话密钥解析里缺少边界检查的堆溢出,另一个是编码校验缺陷,都能在数据库进程内执行任意代码。修复随 2 月的小版本发布,18.0、17.7 及更早的实例仍可被利用;这些函数默认授予 PUBLIC,作者建议回收公共执行权限。
pgcrypto 自 2005 年随 PostgreSQL 分发,两个漏洞在其中潜伏了约二十年。去年 12 月 ZeroDay.Cloud 的 AI 辅助模糊测试挖出这两个远程执行漏洞:一个是 PGP 会话密钥解析里缺少边界检查的堆溢出,另一个是编码校验缺陷,都能在数据库进程内执行任意代码。修复随 2 月的小版本发布,18.0、17.7 及更早的实例仍可被利用;这些函数默认授予 PUBLIC,作者建议回收公共执行权限。
来源记录
- center.info_item · b8208f08a6542ee7 · 2026-10-03T04:08:35.169032Z
- pgweb.info_item · b8208f08a6542ee7 · 2026-10-03T04:08:55.967155Z