PostgreSQL 的 GSSAPI 支持未正确强制消息完整性,用户可通过初始的直接 TLS 连接,在违反 pg_hba.conf 规则的情况下协商 GSSAPI。即使 pg_hba.conf 看似要求 GSSAPI,连接仍可能只通过 TLS 加密交换数据; 如果 TLS 设置比 GSS 设置宽松,连接就可能在保护较弱的情况下继续。在主版本 17 和 18 中, PostgreSQL 18.6 与 17.11 之前的小版本受此问题影响;PostgreSQL 17 之前的版本不受影响。
| 影响版本 | 修复于 | 修复发布 |
|---|---|---|
| 18 | 18.6 | 2026年8月13日 |
| 17 | 17.11 | 2026年8月13日 |
有关 PostgreSQL 版本策略的更多信息,请访问版本策略页面。
| 总分 | 4.2 |
|---|---|
| 组件 | core server |
| 向量 | AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:N |
如果您希望报告 PostgreSQL 中的新安全漏洞,请发送电子邮件至 security@postgresql.org。
如需报告非安全性 Bug,请参阅报告 Bug 页面。