PostgreSQL 18.4 等五个小版本修复 11 个 CVE
PostgreSQL 官方发布 18.4、17.10、16.14、15.18 和 14.23,修复 11 个安全漏洞和 60 多个 bug,其中三个 CVE 的 CVSS 评分为 8.8,覆盖 14 到 18 全部受支持版本。受影响的不止服务端,libpq 客户端工具链、备份恢复工具链、contrib 里的 refint,以及仍在用 MD5 哈希的用户都被点名。官方同时提醒 PostgreSQL 14 将在 11 月结束支持。
pgsql.cc 提供对 postgresql.org 官网内容的中文翻译,由 Pigsty 团队维护。
当天收录 40 条。
PostgreSQL 官方发布 18.4、17.10、16.14、15.18 和 14.23,修复 11 个安全漏洞和 60 多个 bug,其中三个 CVE 的 CVSS 评分为 8.8,覆盖 14 到 18 全部受支持版本。受影响的不止服务端,libpq 客户端工具链、备份恢复工具链、contrib 里的 refint,以及仍在用 MD5 哈希的用户都被点名。官方同时提醒 PostgreSQL 14 将在 11 月结束支持。
CVE-2026-6637 出在 contrib 的 refint 模块上,官方给出 CVSS 8.8,影响 PostgreSQL 14 到 18,漏洞类型包括栈缓冲区溢出和 SQL 注入。很多组织对服务端二进制的补丁很敏感,却容易漏掉 contrib 扩展。除了升级小版本,还要确认库里是否真的装了并启用了 refint,按 release notes 执行必要的扩展更新,托管平台则应扫描用户库的扩展版本。
CVE-2026-6477 出在 libpq 的大对象处理上,CVSS 8.8,影响 PostgreSQL 14 到 18,官方点名了 psql 的 \lo_export 与 pg_dump 的调用路径。常见的安全模型默认客户端连上数据库之后风险主要在服务端,这个漏洞说明连到不可信或已被攻陷的服务器时,客户端工具本身也会成为攻击面。DBA 工作站、CI 里的备份镜像和迁移工具容器都要升级 libpq 与客户端包,只升级服务端不够。
Christophe Pettus 把这次的十一个 CVE 和历史节奏做了对比,认为安全发现的模式可能正在变化:成熟的数据库内核仍然可能被系统化地重新审计一遍,于是修复批量出现。他提醒这次升级不需要 pg_upgrade,但 release notes 要仔细读,特别是与系统表和扩展有关的后续 SQL 操作。运维上的结论是把小版本升级从低优先级的例行维护,改造成可以快速执行的安全流程。
Christophe Pettus 介绍 PostgreSQL 19 里 MERGE PARTITIONS 与 SPLIT PARTITION 的最新设计,重点是锁比之前更简单也更安全。大表的生命周期管理、冷热数据滚动、租户拆分和时间分区重整都依赖分区维护能力,而锁的粒度直接决定这些操作能不能在高并发的生产环境里做。大量使用范围分区和列表分区的系统可以提前跟踪这条路线,评估将来能否少写离线 DDL 和手工迁移脚本。
ClickHouse 团队以 pg_clickhouse 为例,拆解了外部数据包装器决定下推什么的过程,结论是下推首先是语义正确性问题,而不是把能推的都推下去。跨引擎的类型、函数和排序语义要逐条验证,工程上需要持续迭代。评估 pg_duckdb、pg_clickhouse 或者湖仓集成时,应该拿真实 SQL 和 explain 输出去测语义,而不是只看最好看的那组跑分。
Shopify 把库存预留系统从 Redis 迁到 MySQL,关键设计点是 SKIP LOCKED,并称在 2025 年黑色星期五的高峰达成了扩展目标。这是缓存与内存系统对上关系数据库的典型取舍案例:正确性、可观测性和运维一致性有时候比单纯的低延迟更值钱。高争用的库存、配额、令牌和预约系统可以重新评估数据库原语是否够用,但必须做真实峰值压测并观察锁等待。
Kubernetes v1.36 废弃 Service 的 .spec.externalIPs,理由是它在不可信的多租户集群里长期不安全,并与 CVE-2020-8554 的暴露面相关。官方建议已经不用这个字段的集群启用 DenyServiceExternalIPs 准入控制器,仍在用的迁移到 LoadBalancer、Gateway API 或 MetalLB。这是核心 API 的行为变化,会影响裸金属与边缘集群里的历史 YAML。
CVE-2026-6475,CVSS 8.8,影响 14 到 18,备份恢复链路的工具也要一并升级。
CVE-2026-6473 是服务端分配时的整数回绕,CVSS 8.8,同样覆盖 14 到 18。
CVE-2026-6478 评分 6.5,官方称隐蔽时序通道足以还原凭据,该轮换密码了。
AWS 已放出对应的 minor version,并建议尽快升级以修复已知安全漏洞。
Alexander Korotkov 定位到 b7b0f3f27241 引入的路径破坏了原有排除逻辑,修复回移植到 17。
Chao Li 发现 build_attrmap_by_name_if_req() 的参数顺序写反,Masahiko Sawada 修复。
竞态出现在写入 pss_barrierGeneration 与 pss_pid 之间,修复计划在小版本之后回移植。
TigerData 称这类负载每年耗 12 到 16 个工程师周,用以对比迁移到 TimescaleDB 的成本。
没有可靠的 CDC,分布式 SQL 很难接进事件驱动、审计、索引和数据湖同步。
项目以 MIT 协议开源,主张直接在对象存储之上做向量检索,省掉常驻索引服务。
研究页面在社区热度攀升,官方与发行版公告出来之前不宜按已确认漏洞处理。
文章自称是 M5 上首个公开的 macOS 内核内存破坏利用,Mac 开发机群值得跟进补丁。
Xe Iaso 记录到这一变化,但站点仍不能假设所有 AI 爬虫都会照做。