首页 > 安全公告 > 正文

关于PostgreSQL 远程代码执行漏洞 (CVE-2026-14669) 的安全公告

来源:时间:2026-08-19点击数:

大工网安告[2026029]

一、 情况分析

PostgreSQL是全球使用最广泛的开源对象关系型数据库管理系统之一,由PostgreSQL Global Development Group维护。该数据库系统以其高度的可扩展性、标准SQL兼容性和企业级特性,被广泛应用于金融、电信、政府、互联网等各行业的关键业务系统。

近日,监测到官方修复PostgreSQL 远程代码执行漏洞(CVE-2026-14669), 该该漏洞源于PostgreSQL的`datetime_to_char_body()`函数在处理TZ/TZtz时间格式时,未对用户可控的POSIX时区缩写长度进行充分校验,导致堆缓冲区溢出。攻击者在获取数据库认证权限后,可通过精心构造的时区设置和SQL查询,实现堆内存布局操纵、PIE/ASLR 绕过,最终劫持程序控制流,以PostgreSQL服务器进程权限执行任意代码。目前该漏洞 PoC和技术细节已公开。

威胁类型:代码执行。

技术类型:堆缓冲区溢出。

危害描述:攻击者可利用该漏洞以postgres用户权限在数据库服务器上执行任意系统命令,完全控制数据库服务器,窃取所有敏感数据,并可能横向渗透内网、安装后门、破坏服务。

二、 影响版本

PostgreSQL 18.x < 18.5

PostgreSQL 17.x < 17.11

PostgreSQL 16.x < 16.15

PostgreSQL 15.x < 15.19

PostgreSQL 14.x < 14.24

三、 处置建议

修复解决方案(含漏洞补丁):

官方已发布安全补丁,请及时更新至最新版本:

PostgreSQL >= 18.5

PostgreSQL >= 17.11

PostgreSQL >= 16.15

PostgreSQL >= 15.19

PostgreSQL >= 14.24

临时缓解措施:

1. 启用PostgreSQL日志记录,监控可疑的`to_char()`和`SET timezone`调用;

2. 限制数据库访问,仅允许可信IP地址访问。


地址:大连市甘井子区凌工路2号,大连理工大学 邮编:116024

电话:0411-84708645 copyright2013 大连理工大学网络与信息化中心