CVE-2026-96883 – Typverwechslung in AWS pgcollection ermöglicht Remote-Codeausführung
Bulletin-ID: 2026-118-AWS
Geltungsbereich: AWS
Inhaltstyp: Wichtig (erfordert Aufmerksamkeit)
Datum der Veröffentlichung: 24.09.2026, 21:00 Uhr MESZ
Beschreibung:
pgcollection ist eine Open-Source-Erweiterung für PostgreSQL. Wir haben CVE-2026-96883 identifiziert, ein Problem in der Typumwandlungslogik von pgcollection. Wenn ein gespeicherter Wert der „icollection“ als ein Typ angefordert wird, der mit der tatsächlichen Speichermethode nicht kompatibel ist, führt dies dazu, dass die Erweiterung die Darstellung der Daten falsch interpretiert, wodurch ein authentifizierter Datenbankbenutzer das PostgreSQL-Backend zum Absturz bringen oder beliebigen Code ausführen kann.
Betroffene Versionen: pgcollection v2.0.0 bis v2.1.1
Behebung:
Dieses Problem wurde in pgcollection Version 2.1.2 behoben. Dieses Problem hat keine Auswirkungen auf bestehende Kunden von Amazon RDS für PostgreSQL und Amazon Aurora PostgreSQL. Diese Services liefern nur Version 1.1.1 aus, in der dieses Problem nicht auftritt.
Kunden, die pgcollection in den Versionen 2.0.0 bis 2.1.1 aus dem AWS-GitHub-Repository heruntergeladen und kompiliert sowie in ihren eigenen PostgreSQL-Umgebungen bereitgestellt haben, sollten auf Version 2.1.2 oder höher aktualisieren.
Problemumgehungen:
Keine.
Referenzen:
Bei Sicherheitsfragen oder -bedenken wenden Sie sich bitte per E-Mail an aws-security@amazon.com.