漏洞事件背景
近期,数据库安全领域迎来了一次“考古式”的大发现。在 Wiz 举办的 zeroday.cloud 安全活动中,研究人员利用 AI 驱动的分析工具“Xint Code”,在开源数据库 PostgreSQL 和 MariaDB 中挖掘出多个高危及关键漏洞。令人震惊的是,其中部分漏洞代码已存在超过 20 年,长期处于“隐身”状态。
从我们的应急响应经验来看,这种“沉睡”已久的漏洞往往极具危险性,因为开发人员和运维团队往往认为成熟的开源组件代码逻辑已经足够稳定,从而降低了对其进行深度审计的频率。
攻击链与技术手法解析
本次披露的漏洞主要集中在内存安全与输入验证环节。
在 PostgreSQL 方面,核心漏洞出现在 pgcrypto 扩展中(CVE-2026-2005)。攻击者通过构造特殊的输入,触发堆缓冲区溢出(Heap-based Buffer Overflow),进而实现远程代码执行(RCE)。此外,研究人员还发现了一个长达 20 年的缺失校验漏洞(CVE-2026-2006),同样可导致任意代码执行。
在 MariaDB 方面,漏洞存在于 JSON_SCHEMA_VALID() 函数中(CVE-2026-32710)。虽然该漏洞的利用条件相对复杂,需要攻击者先获取数据库访问权限(如通过 SQL 注入或凭据窃取),但一旦触发,攻击者即可通过内存布局操纵实现 RCE。
这一环节是很多企业容易忽视的:即数据库扩展程序和高级功能解析器往往是安全审计的盲区。许多企业在部署数据库时,默认开启了大量扩展,却从未对这些扩展的代码质量进行过评估。
行业影响与应急现状
据统计,尽管补丁已发布,但在云环境中仍有 80% 的 PostgreSQL 实例存在不同程度的风险,且有 45% 的实例直接暴露在互联网上。类似攻击近年来明显增加,攻击者正积极利用开源项目披露的漏洞,通过自动化工具快速扫描并渗透互联网暴露面。
对于这种能够导致 RCE 的漏洞,一旦被攻击者掌握利用代码,其后果往往是数据库被完全控制,进而导致数据泄露或被勒索加密。
安全建议与 Solar 经验
针对此次事件,Solar 应急响应团队给出以下建议:
首先,请立即排查并升级您的数据库版本。PostgreSQL 已在 v18.2、v17.8、v16.12 等版本中修复了相关漏洞;MariaDB 用户应尽快升级至 11.4.10 或 11.8.6 及以上版本。
其次,强化边界防御。数据库应严格禁止直接暴露在公网,必须部署在内网或通过 VPN/堡垒机进行访问控制。
最后,从我们的长期响应经验来看,企业应建立“全栈审计”意识。不要盲目信任开源组件的历史版本稳定性。建议定期对业务中使用的插件、扩展进行资产梳理,并结合威胁情报及时关注上游项目的安全更新。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com