메인 콘텐츠로 건너뛰기

CVE-2026-96883 - AWS pgcollection의 유형 혼동으로 원격 코드 실행이 가능해지는 문제

공지 ID: 2026-118-AWS
범위: AWS
콘텐츠 유형: 중요(주의 필요)
게시일: 2026년 9월 24일 오후 12시 00분(PDT)

설명:

pgcollection은 PostgreSQL의 오픈 소스 확장 기능입니다. pgcollection의 형식 강제 변환 로직에서 CVE-2026-96883 문제를 확인했습니다. 저장된 icollection 값을 실제 저장 방식과 호환되지 않는 형식으로 요청하면 확장 기능이 데이터의 표현 방식을 잘못 해석하게 되어, 인증된 데이터베이스 사용자가 PostgreSQL 백엔드를 중단시키거나 임의의 코드를 실행할 수 있게 됩니다.

영향을 받는 버전: pgcollection v2.0.0~v2.1.1

해결 방법:

이 문제는 pgcollection 2.1.2에서 해결되었습니다. 이 문제는 기존 Amazon RDS for PostgreSQL 및 Amazon Aurora PostgreSQL 고객에게는 영향을 미치지 않습니다. 이들 서비스는 이 문제가 없는 1.1.1 버전만 제공합니다.

AWS GitHub 리포지토리에서 pgcollection 2.0.0~2.1.1을 다운로드하여 컴파일하고 자체 PostgreSQL 환경에 배포한 고객은 버전 2.1.2 이상으로 업그레이드해야 합니다.

대안:

없음.

참고 사항:


보안 관련 질문이나 우려 사항이 있는 경우 이메일(aws-security@amazon.com)을 통해 문의하세요.