大工网安告[2026029]
一、 情况分析
PostgreSQL是全球使用最广泛的开源对象关系型数据库管理系统之一,由PostgreSQL Global Development Group维护。该数据库系统以其高度的可扩展性、标准SQL兼容性和企业级特性,被广泛应用于金融、电信、政府、互联网等各行业的关键业务系统。
近日,监测到官方修复PostgreSQL 远程代码执行漏洞(CVE-2026-14669), 该该漏洞源于PostgreSQL的`datetime_to_char_body()`函数在处理TZ/TZtz时间格式时,未对用户可控的POSIX时区缩写长度进行充分校验,导致堆缓冲区溢出。攻击者在获取数据库认证权限后,可通过精心构造的时区设置和SQL查询,实现堆内存布局操纵、PIE/ASLR 绕过,最终劫持程序控制流,以PostgreSQL服务器进程权限执行任意代码。目前该漏洞 PoC和技术细节已公开。
威胁类型:代码执行。
技术类型:堆缓冲区溢出。
危害描述:攻击者可利用该漏洞以postgres用户权限在数据库服务器上执行任意系统命令,完全控制数据库服务器,窃取所有敏感数据,并可能横向渗透内网、安装后门、破坏服务。
二、 影响版本
PostgreSQL 18.x < 18.5
PostgreSQL 17.x < 17.11
PostgreSQL 16.x < 16.15
PostgreSQL 15.x < 15.19
PostgreSQL 14.x < 14.24
三、 处置建议
修复解决方案(含漏洞补丁):
官方已发布安全补丁,请及时更新至最新版本:
PostgreSQL >= 18.5
PostgreSQL >= 17.11
PostgreSQL >= 16.15
PostgreSQL >= 15.19
PostgreSQL >= 14.24
临时缓解措施:
1. 启用PostgreSQL日志记录,监控可疑的`to_char()`和`SET timezone`调用;
2. 限制数据库访问,仅允许可信IP地址访问。