Pular para o conteúdo principal

CVE-2026-96883: a confusão de tipos no AWS pgcollection permite a execução remota de código

ID do boletim: 2026-118-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 24/09/2026 12:00 PDT

Descrição:

pgcollection é uma extensão de código aberto para o PostgreSQL. Identificamos o CVE-2026-96883, um problema na lógica de coerção de tipo do pgcollection. Ao solicitar um valor icollection armazenado como um tipo incompatível com a forma como ele foi realmente armazenado, a extensão interpreta mal a representação do dado, permitindo que um usuário de banco de dados autenticado bloqueie o backend do PostgreSQL ou execute código arbitrário.

Versões afetadas: pgcollection v2.0.0 a v2.1.1

Resolução:

Esse problema foi resolvido na versão 2.1.2 do pgcollection. Esse problema não afeta os clientes existentes do Amazon RDS para PostgreSQL e do Amazon Aurora PostgreSQL. Esses serviços fornecem apenas a versão 1.1.1, que não contém esse problema.

Os clientes que baixaram e compilaram o pgcollection 2.0.0 a 2.1.1 do repositório AWS GitHub e o implantaram em seus próprios ambientes PostgreSQL devem fazer o upgrade para a versão 2.1.2 ou posterior.

Soluções alternativas:

Nenhuma.

Referências:


Em caso de dúvidas ou preocupação relacionada à segurança, envie um e-mail para aws-security@amazon.com.