PostgreSQL SSL/GSS 初始化因不受控递归导致拒绝服务HGVE-2026-E013

📅 2026/7/22 23:56:52
PostgreSQL SSL/GSS 初始化因不受控递归导致拒绝服务HGVE-2026-E013
文章目录环境BUG/漏洞编码症状触发条件解决方案环境系统平台N/A版本9.0.3,9.0.4,9.0.5,4.5.8,4.5.10,4.5.11,6.0.4BUG/漏洞编码HGVE-2026-E013症状PostgreSQL SSL 和 GSS 协商中的不受控递归允许能够连接 PostgreSQL AF_UNIX socket 的攻击者造成持续拒绝服务。如果 SSL 和 GSS 都被禁用攻击者也可以通过访问 PostgreSQL TCP socket 达成同样效果。PostgreSQL 18.4、17.10、16.14、15.18 和 14.23 之前的版本受影响。触发条件漏洞根因是 SSL 和 GSS 初始化协商过程中存在不受控递归。攻击者通过构造异常连接协商流程使服务端反复进入递归处理路径持续消耗服务端资源并造成拒绝服务。解决方案代码修复应消除 SSL/GSS 协商中的不受控递归将递归状态机改为受限循环或显式状态转换并对协商轮次设置上限。对异常或重复的协商请求应立即终止连接并记录日志避免持续占用服务端资源。修复后应增加异常握手序列测试确认服务端能够稳定拒绝恶意协商而不出现持续拒绝服务。安装漏洞补丁包。 下载地址v9.0.3v9.0.4v9.0.5 链接: https://pan.baidu.com/s/15nI0Vgxmy5Yy-hCspSOm2g?pwdqx2e 提取码: qx2eV4.5.8V4.5.10V4.5.11V6.0.4链接: https://pan.baidu.com/s/1wbOp7Qhb8-pepw7ko63zag?pwdb56y 提取码: b56y 。