选择 打开 改范围 完整检索页

pgsql.cc 提供对 postgresql.org 官网内容的中文翻译,由 Pigsty 团队维护。

PostgreSQL 博览

当天收录 22 条。

PostgreSQL 逻辑解码提权漏洞出现公开技术拆解

PostgreSQL 全球开发组PostgreSQL 安全公告

PGDG 的公告说明,缺少授权检查使持有 REPLICATION 权限但不是超级用户的角色,能借逻辑解码插件名让服务端 dlopen 运行账户可见的任意文件,从而以数据库服务账户执行代码。受影响的是 18.6、17.11、16.15、15.19、14.24 之前的版本,修复早在 8 月 13 日随这批小版本发布,9 月 1 日新增的是第三方把攻击路径写清楚的技术拆解,复现门槛因此降低。运维应先找出低于修复线的实例并升级,再逐一列出 rolreplication 角色、清掉不必要的权限、轮换可疑凭证,并把只读备份、物理复制和逻辑复制的账号与网络规则分开审计。

Claude Fable 5.1 与 Mythos 5.1 同底座但安全面不同

AnthropicAnthropic

Anthropic 同日发布 Fable 5.1 与 Mythos 5.1,并说明二者是同一个底层模型。Fable 面向 Pro、Max、Team、Enterprise 与 API,标价为每百万输入/输出 token 10 与 50 美元,缓存读取降到 0.25 美元;被网络安全 safeguard 标记的请求会路由到 Opus 4.8,生物类请求路由到 Opus 5,调用方需自行配置 Fallback API。Mythos 只向经核验的机构开放,默认有 30 天安全监测数据留存。直接影响是模型 ID 不再等于实际完成请求的模型,应记录真实参与的模型并为静默降级设告警。

OpenAI 把 Astra 定为首个网络安全能力达到 Critical 的模型

OpenAIOpenAI

OpenAI 称尚未发布的 Astra 在配上工具和访问权限时,能发现未知漏洞、开发利用手段,并对不少加固过的系统实施端到端攻击,因此首次按 Preparedness Framework 判为 Critical 网络安全能力。公司表示曾推迟部分开发与发布,用于加强网络隔离、轨迹监测和对齐训练,最强的网络安全工作流会先限于小范围测试者。公告还提到监测可能误伤合法的长时 agent 任务:ChatGPT 和 Codex 用户可能被要求复核后继续,API 侧则会直接停止任务。以上都是厂商自评,系统卡要等到发布时才提供。

BigQuery Graph 正式可用,把 GQL 图查询搬进数据仓库

Google CloudGoogle Cloud 博客

Google 宣布 BigQuery Graph 正式可用:ISO GQL 与 SQL 并列,图遍历在 BigQuery 内原生执行,官方口径是图分析不再需要单独做 ETL。公告还描述了跨 Google Cloud 与 AWS 等数据源的虚拟知识图谱,以及面向 agent 的聊天与记忆能力,其中一部分仍在预览或分阶段推出。同日发布的 TabFM 是预训练表格基础模型,声称一条 SQL 就能做零样本回归与分类。图能力过去常逼着团队把关系数据复制到独立图库,因此值得用依赖关系、权限、订单链这类真实场景做对照测试,核对 GQL 表达能力、扫描与槽位成本、跨云读写和权限继承。

Firefox 155 修复多个高危内存安全与沙箱逃逸缺陷

MozillaMozilla 安全公告

Mozilla 的 MFSA 2026-82 列出 Firefox 155 修掉的一批高影响缺陷,包括 Android 上的权限提升、JavaScript 垃圾回收的释放后使用、DOM Navigation 与 Security 组件的沙箱逃逸、音视频组件的释放后使用,以及 WebGPU 权限提升。公告没有说这些缺陷已在野利用。浏览器同时装着开发者的登录态、云控制台和内部系统,属于端点更新里不该被低估的一环,受管桌面、开发机和 Android 终端应按常规紧急窗口推进;确因兼容性要延后的,应隔离高权限浏览行为、缩短会话,并写明例外的到期日。

Cloudflare D1 免费版超出每日行读写配额后直接报错

CloudflareCloudflare Changelog

Cloudflare 从 9 月 1 日起对 Workers Free 计划的 D1 硬性执行每日行读与行写限额:达到上限后 Worker Binding 和 REST API 都返回错误,一直持续到世界协调时午夜重置,已存储的数据不受影响。这把超额从计量提醒变成了可用性边界,重试并不能绕过当日上限。官方建议先观察查询活动、补索引、排查全表扫描,实在不行再升级付费计划。免费 D1 上跑着用户流量的应用应加用量告警和错误分类,检查读写放大、分页与批量任务的行为,并把午夜重置写进 runbook,避免按本地时区误判恢复时间。