选择 打开 改范围 完整检索页

CVE-2026-14681

PostgreSQL 同时使用 SSL 时未正确强制实施 GSSAPI 加密

PostgreSQL 的 GSSAPI 支持未正确强制消息完整性,用户可通过初始的直接 TLS 连接,在违反 pg_hba.conf 规则的情况下协商 GSSAPI。即使 pg_hba.conf 看似要求 GSSAPI,连接仍可能只通过 TLS 加密交换数据; 如果 TLS 设置比 GSS 设置宽松,连接就可能在保护较弱的情况下继续。在主版本 17 和 18 中, PostgreSQL 18.6 与 17.11 之前的小版本受此问题影响;PostgreSQL 17 之前的版本不受影响。

版本信息

影响版本 修复于 修复发布
18 18.6 2026年8月13日
17 17.11 2026年8月13日

有关 PostgreSQL 版本策略的更多信息,请访问版本策略页面

CVSS 3.0

总分 4.2
组件 core server
向量 AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:N

报告安全漏洞

如果您希望报告 PostgreSQL 中的新安全漏洞,请发送电子邮件至 security@postgresql.org

如需报告非安全性 Bug,请参阅报告 Bug 页面。