CVE-2026-96883: Confusión de tipos en pgcollection de AWS que permite la ejecución remota de código
ID del boletín: 2026-118-AWS
Alcance: AWS
Tipo de contenido: Importante (requiere atención)
Fecha de publicación: 24/09/2026 12:00 h PDT
Descripción:
pgcollection es una extensión de código abierto para PostgreSQL. Identificamos la vulnerabilidad CVE-2026-96883, un problema en la lógica de coerción de tipos de pgcollection. Al solicitar un valor almacenado de icollection como un tipo incompatible con la forma en que se almacenó realmente, la extensión malinterpreta la representación de los datos, lo que permite a un usuario autenticado de la base de datos bloquear el backend de PostgreSQL o ejecutar código arbitrario.
Versiones afectadas: pgcollection v2.0.0 a v2.1.1
Resolución:
Este problema se solucionó en la versión 2.1.2 de pgcollection. Este problema no afecta a los clientes actuales de Amazon RDS para PostgreSQL y Amazon Aurora PostgreSQL. Estos servicios solo incluyen la versión 1.1.1, que no presenta este problema.
Los clientes que descargaron y compilaron pgcollection de la versión 2.0.0 a la 2.1.1 del repositorio de GitHub de AWS y los implementaron en sus propios entornos de PostgreSQL deben actualizar a la versión 2.1.2 o posterior.
Soluciones alternativas:
Ninguna.
Referencias:
Si tiene alguna pregunta o duda sobre seguridad, envíe un correo electrónico a aws-security@amazon.com.