↑↓ 选择 ↵ 打开 ⌫ 改范围 完整检索页

pgsql.cc 提供对 postgresql.org 官网内容的中文翻译,由 Pigsty 团队维护。

PgBouncer 1.26.0 发布:修复三个 CVE 漏洞

发布于 2026-09-23,PgBouncer
相关开源软件

PgBouncer 1.26.0 已发布。本次发布修复了三个 CVE 漏洞:

  1. CVE-2026-19888:未认证客户端可触发崩溃,造成拒绝服务。问题由缺少 nonce 的 SCRAM 客户端最终消息引起。
  2. CVE-2026-6668:未认证客户端可触发无限循环,造成拒绝服务。问题由数据包缓冲区扩容逻辑中的整数溢出引起。
  3. CVE-2026-6669:恶意 PostgreSQL 服务器可使登录过程执行无界限的计算,造成拒绝服务。问题由未限制 SCRAM 迭代次数引起。

此外,新版本默认跟踪 search_path 和 default_transaction_read_only,新增 pool_idle_timeout 设置,允许为每个用户和数据库设置 query_wait_timeout,增加 Meson 构建支持,并移除了已弃用的在线重启(-R)功能。

更多信息、详细变更记录和下载链接请见 https://www.pgbouncer.org/2026/09/pgbouncer-1-26-0。

PgBouncer 是面向 PostgreSQL 的轻量级连接池。