天下漏洞,尽知其名
MEDIUM

CVE-2026-92868 Pgpool-II 证书验证不当漏洞

影响未认证攻击者可绕过客户端证书认证

AI 研判

Pgpool-II 中存在证书验证不当漏洞(CVE-2026-92868),CVSS 评分为 6.5(MEDIUM)。该漏洞可能允许未认证攻击者绕过客户端证书认证,从而在未持有合法证书的情况下建立连接。

影响范围

Pgpool-II

受影响版本范围暂无公开信息,需参考官方安全公告确认。

漏洞详情

漏洞属于证书验证不当(Improper Certificate Validation)类型,成因是 Pgpool-II 在处理客户端证书认证时未正确校验证书有效性。攻击者可利用该缺陷伪造或省略客户端证书,绕过基于证书的身份认证机制。

利用条件与风险

利用前提为 Pgpool-II 启用了客户端证书认证且攻击者可网络访问该服务;成功利用后可绕过认证,实战风险中等。

修复建议

官方修复方案暂无公开信息,建议关注 Pgpool-II 官方安全公告并及时升级;临时缓解措施可考虑限制服务网络暴露面或改用其他认证方式。

原始情报

An improper certificate validation vulnerability exists in Pgpool-II, which may allow an unauthenticated attacker to bypass client certificate authentication.