Passer au contenu principal

CVE-2026-96883 – Une confusion de type dans AWS pgcollection permet l’exécution de code à distance

ID du bulletin : 2026-118-AWS
Portée : AWS
Type de contenu : important (nécessite une attention particulière)
Date de publication : 24/09/2026 12 h 00 PDT (heure d’été du Pacifique)

Description :

pgcollection est une extension open source de PostgreSQL. Nous avons identifié la vulnérabilité CVE-2026-96883, un problème lié à la logique de coercition de types de pgcollection. Lorsqu’une valeur icollection stockée est demandée sous un type incompatible avec celui dans lequel elle a été effectivement stockée, l’extension interprète mal la représentation de la donnée, ce qui permet à un utilisateur authentifié de la base de données de provoquer le plantage du dorsal PostgreSQL ou d’exécuter du code arbitraire.

Versions concernées : pgcollection v2.0.0 à 2.1.1

Résolution :

Ce problème a été résolu dans la version 2.1.2 de pgcollection. Ce problème n’affecte pas les clients Amazon RDS pour PostgreSQL et Amazon Aurora PostgreSQL existants. En effet, ces services ne proposent que la version 1.1.1, qui ne présente pas ce problème.

Les clients qui ont téléchargé et compilé les versions 2.0.0 à 2.1.1 de pgcollection à partir du référentiel GitHub d’AWS et qui les ont déployées dans leurs propres environnements PostgreSQL doivent effectuer une mise à niveau vers la version 2.1.2 ou une version ultérieure.

Solutions de contournement :

Aucune.

Références :


Veuillez envoyer un e-mail à l’adresse aws-security@amazon.com pour toute question ou préoccupation en matière de sécurité.