选择 打开 改范围 完整检索页

CVE-2026-16241

PostgreSQL ECPG 整数下溢可使客户端崩溃

PostgreSQL ECPG 存在整数下溢,数据库服务器管理员可发送缺少必需前缀的 bytea 值,暂时拒绝 ECPG 客户端服务。客户端会使用攻击者既不知道也无法控制的字节覆盖一大片内存区域,通常只会触发 SIGSEGV; 极少数情况下,这种写入也可能对特定客户端的数据完整性造成影响。PostgreSQL 18.6、17.11、16.15、 15.19 和 14.24 之前的版本受此问题影响。

版本信息

影响版本 修复于 修复发布
18 18.6 2026年8月13日
17 17.11 2026年8月13日
16 16.15 2026年8月13日
15 15.19 2026年8月13日
14 14.24 2026年8月13日

有关 PostgreSQL 版本策略的更多信息,请访问版本策略页面

CVSS 3.0

总分 3.8
组件 client
向量 AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:L/A:L

报告安全漏洞

如果您希望报告 PostgreSQL 中的新安全漏洞,请发送电子邮件至 security@postgresql.org

如需报告非安全性 Bug,请参阅报告 Bug 页面。