Publicado PgBouncer 1.26.0, con correcciones para tres vulnerabilidades CVE
Se ha publicado PgBouncer 1.26.0, una nueva versión que incorpora correcciones para tres vulnerabilidades de seguridad:
- CVE-2026-19888: vulnerabilidad de denegación de servicio (DoS) que puede provocar un crash y ser explotada por clientes no autenticados. El problema se debe a un mensaje client-final-message de SCRAM que no contiene un nonce.
- CVE-2026-6668: vulnerabilidad de denegación de servicio (DoS) que puede provocar un bucle infinito y ser explotada por clientes no autenticados. Se debe a un desbordamiento de enteros en la lógica encargada de ampliar el búfer de paquetes.
- CVE-2026-6669: vulnerabilidad de denegación de servicio (DoS) causada por una cantidad de trabajo potencialmente ilimitada durante el inicio de sesión, que puede ser desencadenada por un servidor PostgreSQL malicioso. El origen es un número de iteraciones SCRAM sin límite.
Esta versión también comienza a realizar un seguimiento de search_path y default_transaction_read_only de forma predeterminada, incorpora la opción pool_idle_timeout y permite configurar query_wait_timeout individualmente para cada usuario y base de datos. Además, añade soporte para compilaciones con Meson y elimina la función obsoleta de reinicio en línea (-R).
Para obtener información adicional, consultar el registro de cambios detallado y acceder a los enlaces de descarga, visiten https://www.pgbouncer.org/2026/09/pgbouncer-1-26-0.
PgBouncer es una herramienta ligera para la gestión de pool de conexiones en PostgreSQL.
>

