发布于 2026-09-10T10:59:41.268375Z · Christophe Pettus · thebuild.com

pgvector 0.8.2 修复了并行 HNSW 索引构建中的堆缓冲区溢出,编号 CVE-2026-3172。并行构建靠共享内存协调多个 worker,缓冲区一旦越界就会写进相邻区域,一个用户的构建可能读到或损坏另一个后端的内存,后果是数据泄露或实例崩溃。Christophe Pettus 建议部署后执行 ALTER EXTENSION pgvector UPDATE,不必重建索引。托管服务常落后上游,值得先确认实际版本。
pgvector 0.8.2 修复了并行 HNSW 索引构建中的堆缓冲区溢出,编号 CVE-2026-3172。并行构建靠共享内存协调多个 worker,缓冲区一旦越界就会写进相邻区域,一个用户的构建可能读到或损坏另一个后端的内存,后果是数据泄露或实例崩溃。Christophe Pettus 建议部署后执行 ALTER EXTENSION pgvector UPDATE,不必重建索引。托管服务常落后上游,值得先确认实际版本。
来源记录
- center.info_item · b927823e5b7cff47 · 2026-10-03T04:08:35.169032Z
- pgweb.info_item · b927823e5b7cff47 · 2026-10-03T04:08:55.967155Z