PostgreSQL 於 2026 年 8 月修補 28 個安全漏洞,其中 CVE-2026-14669 可讓低權限資料庫使用者透過 to_char() 與惡意時區資料觸發堆積緩衝區溢位,進一步以資料庫服務帳號執行任意程式碼;pg_dump、psql 與部分擴充模組也有不同攻擊面。本文整理受影響版本、實際攻擊前提、18.5 與 18.6 的版本差異,以及升級後仍要完成的檢查,並說明為何只更新伺服器仍不夠。
程式筆記、開發心得、個人部落格
PostgreSQL 於 2026 年 8 月修補 28 個安全漏洞,其中 CVE-2026-14669 可讓低權限資料庫使用者透過 to_char() 與惡意時區資料觸發堆積緩衝區溢位,進一步以資料庫服務帳號執行任意程式碼;pg_dump、psql 與部分擴充模組也有不同攻擊面。本文整理受影響版本、實際攻擊前提、18.5 與 18.6 的版本差異,以及升級後仍要完成的檢查,並說明為何只更新伺服器仍不夠。