본문 바로가기

PgBouncer 1.26.0 공개, CVE 3건 수정

조회 1 · 댓글 0
아무로레이작성자2026년 9월 24일

PostgreSQL 커넥션 풀러로 널리 쓰이는 PgBouncer 1.26.0이 2026년 9월 23일 공개됐습니다. 이번 릴리스는 서비스 거부(DoS)로 이어질 수 있는 CVE 3건을 수정한 보안 릴리스입니다. 세 건 모두 실제 크래시나 자원 고갈을 유발할 수 있어, 앱과 DB 사이에 PgBouncer를 두고 운영 중이라면 업데이트를 서두르는 편이 좋아 보입니다.

수정된 취약점은 다음과 같습니다.

  • CVE-2026-19888: 논스(nonce)가 빠진 SCRAM client-final-message로 크래시가 발생합니다. 인증되지 않은 클라이언트가 유발할 수 있습니다.
  • CVE-2026-6668: 패킷 버퍼 증가 로직의 정수 오버플로로 무한 루프에 빠집니다. 마찬가지로 인증되지 않은 클라이언트가 유발할 수 있습니다.
  • CVE-2026-6669: 로그인 과정에서 SCRAM 반복 횟수에 상한이 없어 과도한 작업이 발생합니다. 악의적인 PostgreSQL 서버 쪽에서 유발할 수 있습니다.

보안 수정 외에 설정과 기능도 손봤습니다. 유휴 커넥션을 정리하는 pool_idle_timeout 옵션이 추가됐고, search_path와 default_transaction_read_only를 기본으로 추적합니다. query_wait_timeout은 사용자별, 데이터베이스별로 지정할 수 있게 됐습니다. 빌드 쪽에서는 meson 지원이 들어왔고, 예전부터 사용 중단 예고가 있던 온라인 재시작(-R) 기능은 이번에 제거됐습니다.

인증 없이 유발되는 DoS 두 건이 포함돼 있는 만큼, 외부에서 접근 가능한 위치에 풀러를 노출한 구성이라면 노출 범위부터 점검하는 게 우선으로 보입니다. RDS나 자체 PostgreSQL 앞단에 PgBouncer를 얹어 쓰는 경우가 많으니, 운영 환경 패키지 버전을 확인하고 1.26.0으로 올려두시길 권합니다.

🔗 https://www.postgresql.org/about/news/pgbouncer-1260-released-fixes-three-cves-3385/

🔗 https://www.pgbouncer.org/2026/09/pgbouncer-1-26-0

로그인 후 답글을 남길 수 있습니다.