2025年9月25日: PostgreSQL 18 发布!

CVE-2025-8714

PostgreSQL pg_dump 允许源服务器的超级用户在 psql 客户端中执行任意代码

PostgreSQL 中的 pg_dump 存在不受信任的数据包含漏洞,允许源服务器的恶意超级用户通过 psql 元命令注入任意代码,在恢复时以运行 psql 的客户端操作系统帐户执行。pg_dumpall 也受到影响。当 pg_restore 用于生成纯格式转储时,也会受到影响。这与 MySQL CVE-2024-21096 类似。PostgreSQL 17.6、16.10、15.14、14.19 和 13.22 之前的版本受到影响。

PostgreSQL 项目感谢 Martin Rakhmanov、Matthieu Denais 和 RyotaK 报告此问题。

版本信息

受影响版本 已修复版本 修复发布日期
17 17.6 2025 年 8 月 14 日
16 16.10 2025 年 8 月 14 日
15 15.14 2025 年 8 月 14 日
14 14.19 2025 年 8 月 14 日
13 13.22 2025 年 8 月 14 日

有关 PostgreSQL 版本信息 的更多信息,请访问 版本信息页面

CVSS 3.0

总体得分 8.8
组件 客户端
向量 AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

报告安全漏洞

如果您希望报告 PostgreSQL 中的新安全漏洞,请发送电子邮件至 security@postgresql.org

如需报告非安全相关错误,请参阅 报告错误 页面。