PostgreSQL 远程代码执行漏洞(CVE-2026-14669)

北京赛克艾威科技有限公司 2026-08-13


  • 漏洞编号:CVE-2026-14669
  • 漏洞等级:高危
  • 漏洞标签:POC公开、影响十万级、关键漏洞、技术细节公开、重保2026、奇安信CERT验证
  • 发布时间:2026-08-13

漏洞描述

PostgreSQL是全球使用最广泛的开源对象关系型数据库管理系统之一,由PostgreSQL Global Development Group维护。该数据库系统以其高度的可扩展性、标准SQL兼容性和企业级特性,被广泛应用于金融、电信、政府、互联网等各行业的关键业务系统。 该该漏洞源于PostgreSQL的\`datetime\_to\_char\_body\(\)\`函数在处理TZ/TZtz时间格式时,未对用户可控的POSIX时区缩写长度进行充分校验,导致堆缓冲区溢出。攻击者在获取数据库认证权限后,可通过精心构造的时区设置和SQL查询,实现堆内存布局操纵、PIE/ASLR绕过,最终劫持程序控制流,以PostgreSQL服务器进程权限执行任意代码。

修复建议

暂无

参考链接

https://ti.qianxin.com/vulnerability/detail/487289