尊敬的金融云平台用户,您好!
腾讯金融云平台安全运营团队监测到,PostgreSQL 被披露其存在堆缓冲区溢出导致的远程代码执行漏洞,漏洞编号CVE-2026-14669。可导致经过身份验证的远程攻击者通过设置超长的 POSIX 时区缩写,利用 to_char 函数触发堆溢出,从而造成后端进程崩溃和任意代码执行等危害。
为避免您的业务受影响,腾讯金融云安全建议您及时开展安全自查,如在受影响范围,请您及时进行更新修复,避免被外部攻击者入侵。
漏洞详情
PostgreSQL 是一款高级企业级开源对象-关系数据库 (ORDBMS),支持 SQL(关系型)和 JSON(非关系型)查询。
在受影响的 PostgreSQL 版本中,datetime_to_char_body() 函数在处理 to_char 函数的 TZ 和 TZtz 格式化选项时,根据格式字符串长度分配工作缓冲区,但在将会话的 POSIX 时区缩写复制到该缓冲区时未进行长度检查。经过身份验证的攻击者可设置一个超长的时区缩写,通过两次相邻的 to_char 调用,利用堆溢出覆盖相邻内存区域中的长度字段,进而结合二进制 COPY 输出、无效指针释放错误信息及内存上下文回调伪造等步骤,实现进程崩溃与远程代码执行。
目前该漏洞的漏洞细节、PoC已公开。
风险等级
高风险
漏洞风险
经过身份验证的远程攻击者利用该漏洞可导致 PostgreSQL 后端进程崩溃(拒绝服务),或在特定堆布局下实现任意代码执行等危害。
影响版本
PostgreSQL 18 < 18.6
PostgreSQL 17 < 17.11
PostgreSQL 16 < 16.15
PostgreSQL 15 < 15.19
PostgreSQL 14 < 14.24
安全版本
PostgreSQL 18 >= 18.6
PostgreSQL 17 >= 17.11
PostgreSQL 16 >= 16.15
PostgreSQL 15 >= 15.19
PostgreSQL 14 >= 14.24
修复建议
官方已发布漏洞补丁及修复版本,请评估业务是否受影响后,升级至安全版本
https://www.postgresql.org/download/
【备注】:建议您在升级前做好数据备份工作,避免出现意外
漏洞参考
https://www.postgresql.org/support/security/CVE-2026-14669/
https://github.com/v12-security/pocs/tree/main/postgresql
https://nvd.nist.gov/vuln/detail/CVE-2026-14669
腾讯金融云平台
2026-08-18