news 2026/10/1 8:06:52

PostgreSQL惊现高危漏洞:一条SQL语句就能让数据库服务器沦为黑客的“提线木偶“

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
PostgreSQL惊现高危漏洞:一条SQL语句就能让数据库服务器沦为黑客的“提线木偶“

如果你的业务跑在PostgreSQL上,请务必花几分钟看完这篇文章。开源数据库领域再响警报——PostgreSQL官方安全团队确认,其contrib扩展模块fuzzystrmatch中存在一处严重的整数回绕漏洞,编号CVE-2026-15742,CVSS评分高达8.8分。最要命的是,攻击者不需要超级管理员权限,一个普通的数据库账号,只要数据库里装了这个看似人畜无害的字符串匹配扩展,就可能直接拿到操作系统的控制权。

这不是危言耸听。行业遥测数据显示,全球活跃的生产级PostgreSQL部署数以百万计,金融、电商、政务系统大量依赖它作为核心数据底座。而fuzzystrmatch恰恰是很多人做模糊查询、姓名相似度比对时会顺手安装的热门扩展。也就是说,大量自认为"很安全"的数据库集群,此刻正静静躺在风险敞口之中。

一次看似无害的函数调用,如何演变成服务器沦陷?

问题的根源藏在fuzzystrmatch扩展的两个SQL函数里:levenshtein()和levenshtein_less_equal()。这两个函数原本用于计算两个字符串之间的编辑距离,比如判断"张三"和"张二"有多相似,属于再正常不过的数据处理场景。

但当攻击者向这两个函数传入极端的、超出常理的参数值时,内部的整数计算会发生回绕——简单说,就是算出来的数字"溢出"后绕回到一个毫无意义的值。这个错误的数值恰好绕过了本该拦住越界写入的边界检查,让攻击者得以向数据库进程内存中几乎任意的地址写入数据。

接下来的剧本,对熟悉内存攻防的人来说并不陌生:通过精心构造的堆内存破坏,覆盖关键函数指针,执行流程便被硬生生劫持。最终的结果是,攻击者以PostgreSQL服务账户的权限,在主机操作系统上执行任意命令。从一条SELECT语句到一台服务器的完全沦陷,中间只隔着一个未打补丁的扩展。

哪些版本正在"裸奔"?

这次受影响的范围相当广,横跨五个主流版本分支。具体来说,PostgreSQL 18.6之前的18.x版本、17.11之前的17.x版本、16.15之前的16.x版本、15.19之前的15.x版本,以及14.24之前的14.x版本,统统在受影响名单上。值得注意的是,PostgreSQL 14将在2026年11月停止支持,仍在使用这个老版本的用户,等于同时背着"漏洞"和"无补丁可打"两座大山。

不过也有一个相对宽慰的消息:只有实际安装并启用了fuzzystrmatch扩展的部署才会暴露在风险之下。如果你从未创建过这个扩展,那么恭喜,这条攻击路径对你而言是关闭的。可以用下面这句SQL快速自查:

SELECT * FROM pg_extension WHERE extname = 'fuzzystrmatch';

查询结果非空,说明你的数据库确实装了这个扩展,需要立刻进入处置流程。

补丁已经就位,今晚就升级

PostgreSQL官方反应相当迅速,修复补丁已经发布在18.6、17.11、16.15、15.19和14.24版本中。运维团队应当把这次升级列为最高优先级,尽快安排维护窗口完成更新,升级后别忘了重启数据库服务让新二进制文件生效。

实在无法立刻打补丁怎么办?临时缓解方案同样明确:直接卸载fuzzystrmatch扩展即可釜底抽薪。可以通过DROP EXTENSION fuzzystrmatch语句移除,必要时连同系统里的postgresql-fuzzystrmatch软件包一起删除。需要提醒的是,如果业务确实依赖levenshtein()这类相似度计算功能,卸载前务必确认影响面,避免引发应用报错。

此外,安全团队不妨下载公开的概念验证代码(PoC)深入研究一番。借助PoC反向推导攻击特征,可以快速构建出自定义的入侵检测规则,比如监控针对这两个函数的异常参数调用,做到攻防兼备。

写在最后

目前官方尚未监测到针对该漏洞的真实攻击事件,但利用代码已经公开,攻击门槛已被大幅拉低,留给防守方的时间窗口不会太长。数据库是企业数据资产的心脏,而扩展模块往往是安全防线中最容易被忽视的"暗角"。这次事件再次提醒所有DBA和安全负责人:定期盘点已安装的扩展、及时跟进版本更新,绝不是可选项,而是保命项。

如果你的团队管理着多套数据库集群,建议立即组织一次全面的版本与扩展清单核查,把CVE-2026-15742的修复情况纳入本周的安全例会。亡羊补牢,永远不算太晚;心存侥幸,才是真正的灾难开端。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/10/1 8:06:00

苏州聚合AI:能对接谷歌AI模式的外贸GEO服务商实力参考

能对接谷歌AI模式的外贸GEO服务商怎么选?苏州聚合AI的实力参考来了当海外采购商不再打开搜索引擎逐条比对,而是直接向AI提问有哪些靠谱的中国供应商谁支持OEM/ODM哪些厂家有CE、ISO认证时,你的品牌能否出现在AI的回答里,就直接决定了询盘从哪…

作者头像 李华
网站建设 2026/10/1 8:05:28

Chatto备份与恢复完全指南:age加密、密钥分离与灾难恢复清单

Chatto备份与恢复完全指南:age加密、密钥分离与灾难恢复清单 【免费下载链接】chatto A fully-featured team and group chat application that you can easily selfhost. 项目地址: https://gitcode.com/gh_mirrors/chatt/chatto Chatto 是一款功能完整、可…

作者头像 李华
网站建设 2026/10/1 8:05:19

Win10 WLAN图标消失的底层原因与四步精准修复法

1. 问题本质与真实场景还原:这不是“图标消失”,而是网络栈的底层服务链断裂 你点开右下角那个小喇叭图标,只看到灰蒙蒙的“飞行模式”开关,旁边空空如也——没有WLAN、没有以太网、没有移动热点,甚至连“网络和Inter…

作者头像 李华
网站建设 2026/10/1 8:05:03

青春期长痘不是小事❗

⚠青春期长痘不是小事❗ 红肿痘、闭口、痘印😣,乱挤易留永久痘坑 科学管理痘肌✨早干预少留坑

作者头像 李华
网站建设 2026/10/1 8:04:13

2026楚雄景区古建牌坊检测排名 TOP5 CMA 资质机构提供牌坊裂缝检测、牌坊倾斜检测、老化检测 联系方式推荐

在楚雄这片古韵悠长的土地上,散落着众多承载岁月痕迹的景区古建牌坊与乡村古牌楼。面对鳞次栉比的检测机构,业主们常感鱼龙混杂、良莠难辨。不少无资质团队出具的检测报告,在提交住建或文物部门核验时屡屡碰壁,导致修缮备案与文保…

作者头像 李华