CVE-2026-96883: a confusão de tipos no AWS pgcollection permite a execução remota de código
ID do boletim: 2026-118-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 24/09/2026 12:00 PDT
Descrição:
pgcollection é uma extensão de código aberto para o PostgreSQL. Identificamos o CVE-2026-96883, um problema na lógica de coerção de tipo do pgcollection. Ao solicitar um valor icollection armazenado como um tipo incompatível com a forma como ele foi realmente armazenado, a extensão interpreta mal a representação do dado, permitindo que um usuário de banco de dados autenticado bloqueie o backend do PostgreSQL ou execute código arbitrário.
Versões afetadas: pgcollection v2.0.0 a v2.1.1
Resolução:
Esse problema foi resolvido na versão 2.1.2 do pgcollection. Esse problema não afeta os clientes existentes do Amazon RDS para PostgreSQL e do Amazon Aurora PostgreSQL. Esses serviços fornecem apenas a versão 1.1.1, que não contém esse problema.
Soluções alternativas:
Nenhuma.
Referências:
Em caso de dúvidas ou preocupação relacionada à segurança, envie um e-mail para aws-security@amazon.com.