新闻详情

新闻详情

首页 / 资讯中心 / 详情

PostgreSQL惊现高危漏洞:一条SQL语句就能让数据库服务器沦为黑客的“提线木偶“

发布时间:2026/10/1 8:06:56来源:尧图网络
PostgreSQL惊现高危漏洞:一条SQL语句就能让数据库服务器沦为黑客的“提线木偶“
如果你的业务跑在PostgreSQL上请务必花几分钟看完这篇文章。开源数据库领域再响警报——PostgreSQL官方安全团队确认其contrib扩展模块fuzzystrmatch中存在一处严重的整数回绕漏洞编号CVE-2026-15742CVSS评分高达8.8分。最要命的是攻击者不需要超级管理员权限一个普通的数据库账号只要数据库里装了这个看似人畜无害的字符串匹配扩展就可能直接拿到操作系统的控制权。这不是危言耸听。行业遥测数据显示全球活跃的生产级PostgreSQL部署数以百万计金融、电商、政务系统大量依赖它作为核心数据底座。而fuzzystrmatch恰恰是很多人做模糊查询、姓名相似度比对时会顺手安装的热门扩展。也就是说大量自认为很安全的数据库集群此刻正静静躺在风险敞口之中。一次看似无害的函数调用如何演变成服务器沦陷问题的根源藏在fuzzystrmatch扩展的两个SQL函数里levenshtein()和levenshtein_less_equal()。这两个函数原本用于计算两个字符串之间的编辑距离比如判断张三和张二有多相似属于再正常不过的数据处理场景。但当攻击者向这两个函数传入极端的、超出常理的参数值时内部的整数计算会发生回绕——简单说就是算出来的数字溢出后绕回到一个毫无意义的值。这个错误的数值恰好绕过了本该拦住越界写入的边界检查让攻击者得以向数据库进程内存中几乎任意的地址写入数据。接下来的剧本对熟悉内存攻防的人来说并不陌生通过精心构造的堆内存破坏覆盖关键函数指针执行流程便被硬生生劫持。最终的结果是攻击者以PostgreSQL服务账户的权限在主机操作系统上执行任意命令。从一条SELECT语句到一台服务器的完全沦陷中间只隔着一个未打补丁的扩展。哪些版本正在裸奔这次受影响的范围相当广横跨五个主流版本分支。具体来说PostgreSQL 18.6之前的18.x版本、17.11之前的17.x版本、16.15之前的16.x版本、15.19之前的15.x版本以及14.24之前的14.x版本统统在受影响名单上。值得注意的是PostgreSQL 14将在2026年11月停止支持仍在使用这个老版本的用户等于同时背着漏洞和无补丁可打两座大山。不过也有一个相对宽慰的消息只有实际安装并启用了fuzzystrmatch扩展的部署才会暴露在风险之下。如果你从未创建过这个扩展那么恭喜这条攻击路径对你而言是关闭的。可以用下面这句SQL快速自查SELECT * FROM pg_extension WHERE extname fuzzystrmatch;查询结果非空说明你的数据库确实装了这个扩展需要立刻进入处置流程。补丁已经就位今晚就升级PostgreSQL官方反应相当迅速修复补丁已经发布在18.6、17.11、16.15、15.19和14.24版本中。运维团队应当把这次升级列为最高优先级尽快安排维护窗口完成更新升级后别忘了重启数据库服务让新二进制文件生效。实在无法立刻打补丁怎么办临时缓解方案同样明确直接卸载fuzzystrmatch扩展即可釜底抽薪。可以通过DROP EXTENSION fuzzystrmatch语句移除必要时连同系统里的postgresql-fuzzystrmatch软件包一起删除。需要提醒的是如果业务确实依赖levenshtein()这类相似度计算功能卸载前务必确认影响面避免引发应用报错。此外安全团队不妨下载公开的概念验证代码PoC深入研究一番。借助PoC反向推导攻击特征可以快速构建出自定义的入侵检测规则比如监控针对这两个函数的异常参数调用做到攻防兼备。写在最后目前官方尚未监测到针对该漏洞的真实攻击事件但利用代码已经公开攻击门槛已被大幅拉低留给防守方的时间窗口不会太长。数据库是企业数据资产的心脏而扩展模块往往是安全防线中最容易被忽视的暗角。这次事件再次提醒所有DBA和安全负责人定期盘点已安装的扩展、及时跟进版本更新绝不是可选项而是保命项。如果你的团队管理着多套数据库集群建议立即组织一次全面的版本与扩展清单核查把CVE-2026-15742的修复情况纳入本周的安全例会。亡羊补牢永远不算太晚心存侥幸才是真正的灾难开端。
网站建设高端定制企业官网
RELATED

相关资讯

更多精彩内容,欢迎继续阅读

较早相关资讯

最新相关资讯

UE4写实数字人着色器全解析:皮肤/头发/眼睛渲染与实时驱动 2026/10/1 9:06:09

UE4写实数字人着色器全解析:皮肤/头发/眼睛渲染与实时驱动

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

阅读更多 →
6+1+3混合模型矩阵与四层智能体架构:从设计到落地 2026/10/1 9:06:02

6+1+3混合模型矩阵与四层智能体架构:从设计到落地

先交代一下背景。我最近半年一直在鼓捣一套自己的 AI 模型体系,从底层模型选型到上层智能体编排,再到安全策略管理,整体折腾完以后,内部代号就叫 55873 。这个名字没什么玄机,就是项目建档的编号,但体系本…

阅读更多 →
VASP结构优化入门:输入文件、Linux命令与报错排查 2026/10/1 9:05:56

VASP结构优化入门:输入文件、Linux命令与报错排查

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

阅读更多 →
Android mmap内存映射:原理、OOM优化与大文件读写实战 2026/10/1 9:05:56

Android mmap内存映射:原理、OOM优化与大文件读写实战

1. 从一次OOM排查说起:mmap在Android里到底藏得多深刚入行那会儿我以为Android内存映射mmap是个离应用层很远的东西,属于那类"面试会问、干活用不上"的知识点。直到有次做一个相册类App,用户反馈说滑到第三屏就闪退,日志…

阅读更多 →
Termux 安装 Ubuntu 全流程:proot 选型、报错排查与开发环境配置 2026/10/1 9:05:49

Termux 安装 Ubuntu 全流程:proot 选型、报错排查与开发环境配置

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

阅读更多 →
ESP32接入大模型不等于AI硬件:端侧AI落地的8个工程难题 2026/10/1 9:05:49

ESP32接入大模型不等于AI硬件:端侧AI落地的8个工程难题

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

阅读更多 →

今日资讯

本周资讯

本月资讯

看完文章仍有疑问?

联系尧图顾问,获取一对一建站咨询

立即免费咨询 📞 400-888-8888
📞 ✉