Skip to content
Original
Tproger · Программирование· Марат Ильясов·· 12 days agoAI score20

CloudNativePG 1.30.1 修复扩展路径校验绕过与集群切换挂起问题

Original title: CloudNativePG 1.30.1 закрыл обход проверки путей и исправил зависания при переключении кластеров

The title and summary in the selected language are awaiting translation.

AI overview

CloudNativePG 1.30.1 修复了扩展路径校验绕过漏洞:此前含 `..` 的绝对路径可通过验证,运行时解析后能逃出扩展挂载点,现在这类记录会在 admission 检查、主版本升级和已存 Cluster 规格处理时被拒绝或跳过。

Full text

The full text in the selected language is awaiting translation. The original is shown for now.

23 сентября 2026 года вышел CloudNativePG 1.30.1. CloudNativePG — оператор для управления PostgreSQL-кластерами в Kubernetes, предназначенный для администраторов Kubernetes и команд, эксплуатирующих такие кластеры. Разработчики исправили проверку путей расширений. Раньше абсолютный путь с последовательностью .. мог пройти валидацию, а после разрешения во время выполнения выйти за пределы точки монтирования расширения. Теперь такие записи отклоняются или пропускаются при admission-проверке, обновлении основной версии и обработке уже сохранённых спецификаций Cluster.

Также зависимость gRPC-Go обновили до версии 1.83.1, в которой закрыта CVE-2026-84304. Уязвимость позволяла вызвать исчерпание памяти в куче с помощью фрагментации DATA-кадров HTTP/2.

Изменения в механизме высокой доступности устраняют несколько причин остановки failover. Оператор теперь сразу инициирует понижение недоступного прежнего primary без блокировки цикла согласования, однако операция может занять минуту и более, если PostgreSQL продолжает игнорировать сигналы остановки. Оператор также не блокирует переключение из-за fenced-инстансов и продолжает незавершённый failover после повторных циклов согласования. Перед запуском PostgreSQL primary должен получить Lease, а запрос на перехват Lease ограничен сроком RenewDeadline.

Обновление важно для команд, которые эксплуатируют PostgreSQL-кластеры в Kubernetes, особенно при использовании расширений, fencing и автоматического переключения primary. Перед установкой в продакшен стоит проверить сохранённые спецификации Cluster на нестандартные пути расширений и прогнать сценарии failover в тестовом окружении.

Источники

Source: Tproger · Программирование · tproger.ru