跳至主要内容

CVE-2026-96883 – AWS pgcollection 中的类型混淆允许远程执行代码

公告 ID:2026-118-AWS
范围:AWS
内容类型:重要提示(需要注意)
发布日期:2026 年 9 月 24 日中午 12:00(太平洋夏令时)

描述:

pgcollection 是 PostgreSQL 的开源扩展程序。我们发现了 pgcollection 类型强制转换逻辑中的问题 CVE-2026-96883。如果以与实际存储类型不兼容的类型去请求已存储的 icollection 值,会导致该扩展误解读该数据的表示形式,从而允许已认证的数据库用户致使 PostgreSQL 后端崩溃或执行任意代码。

受影响的版本:pgcollection v2.0.0 到 v2.1.1

解决方法:

此问题已在 pgcollection 2.1.2 版本中予以解决。此问题不影响现有的 Amazon RDS for PostgreSQL 和 Amazon Aurora PostgreSQL 客户。这些服务仅提供 1.1.1 版本,其中不包含此问题。

从 AWS GitHub 存储库下载并编译 pgcollection 2.0.0 到 2.1.1 版本,并将其部署在自己的 PostgreSQL 环境中的客户应升级到 2.1.2 版本或更高版本。

临时措施:

无。

参考:


如有任何安全问题或疑虑,请发送电子邮件至 aws-security@amazon.com。