CVE-2026-96883 - La confusione dei tipi in AWS pgcollection consente l’esecuzione di codice in modalità remota
ID bollettino: 2026-118-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 24/09/2026 12:00 PDT
Descrizione:
pgcollection è un’estensione open source per PostgreSQL. Abbiamo identificato CVE-2026-96883, un problema nella logica di coercizione di tipo di pgcollection. Quando si richiede un valore icollection memorizzato come tipo incompatibile con il modo in cui è stato effettivamente archiviato, l’estensione interpreta erroneamente la rappresentazione del dato, consentendo a un utente autenticato del database di bloccare il backend PostgreSQL o di eseguire codice arbitrario.
Versioni interessate: dalla versione v2.0.0 alla v2.1.1 di pgcollection
Risoluzione:
questo problema è stato risolto nella versione 2.1.2 di pgcollection. Questo problema non riguarda i clienti esistenti di Amazon RDS per PostgreSQL e Amazon Aurora PostgreSQL. Questi servizi forniscono solo la versione 1.1.1, che non presenta questo problema.
I clienti che hanno scaricato e compilato le versioni dalla 2.0.0 alla 2.1.1 di pgcollection dal repository AWS GitHub e li hanno distribuiti nei propri ambienti PostgreSQL devono eseguire l’aggiornamento alla versione 2.1.2 o successiva.
Soluzioni alternative:
nessuna.
Riferimenti:
È possibile inviare un’e-mail all’indirizzo aws-security@amazon.com per eventuali domande o dubbi sulla sicurezza.