跳至主要內容

CVE-2026-96883 - AWS pgcollection 中的型別混淆可導致遠端程式碼執行

公告 ID:2026-118-AWS
範圍:AWS
內容類型:重要 (需要注意)
發布日期:2026 年 9 月 24 日中午 12:00 (太平洋夏令時間)

描述:

pgcollection 是 PostgreSQL 的開放原始碼擴充功能。我們發現了 CVE-2026-96883 漏洞,這是 pgcollection 型別強制轉換邏輯中的問題。當以與實際儲存方式不相容的型別請求已儲存的 icollection 值時,會導致此擴充功能誤解該資料值的表示方式,讓已驗證的資料庫使用者可以使 PostgreSQL 後端當機或執行任意程式碼。

受影響版本: pgcollection v2.0.0 至 v2.1.1

解決方案:

此問題已在 pgcollection 2.1.2 版中予以解決。此問題不影響現有的 Amazon RDS for PostgreSQL 與 Amazon Aurora PostgreSQL 客戶。這些服務僅提供 1.1.1 版,該版本不包含此問題。

若客戶從 AWS GitHub 儲存庫下載並編譯 pgcollection 2.0.0 至 2.1.1,並部署到自己的 PostgreSQL 環境,應升級至 2.1.2 版或更新版本。

變通方法:

無。

參考資料:


如有任何安全問題或疑慮,請寄電子郵件至 aws-security@amazon.com。