CVE-2026-96883 - AWS pgcollection の型の混同によりリモートコード実行の可能性
速報 ID: 2026-118-AWS
対象範囲: AWS
コンテンツタイプ: 重要 (要注意)
発行日: 2026 年 9 月 24 日 午後 12 時 00 分 (PDT)
説明:
pgcollection は PostgreSQL のオープンソース拡張機能です。pgcollection の型強制ロジックに起因する問題 CVE-2026-96883 が確認されました。保存された icollection 値を、実際に保存された型と互換性のない型として要求すると、拡張機能がデータの表現を誤って解釈し、認証済みのデータベースユーザーが PostgreSQL バックエンドをクラッシュさせたり、任意のコードを実行したりできるようになります。
影響を受けるバージョン: pgcollection v2.0.0 ~ v2.1.1
解決方法:
この問題は pgcollection バージョン 2.1.2 で修正されています。この問題は、既存の Amazon RDS for PostgreSQL および Amazon Aurora PostgreSQL のお客様には影響しません。これらのサービスで提供されているのは、この問題を含まないバージョン 1.1.1 のみです。
AWS の GitHub リポジトリから pgcollection 2.0.0 ~ 2.1.1 をダウンロードしてコンパイルし、ご自身の PostgreSQL 環境にデプロイしているお客様は、v 2.1.2 以降にアップグレードしてください。
回避策:
なし。
参考情報:
セキュリティに関する質問や懸念がある場合は、aws-security@amazon.com までメールでお問い合わせください。