CVE-2026-6667PgBouncer在1.25.2之前的版本中存在安全漏洞,主要涉及对KILL_CLIENT管理员命令的授权检查不当。任何拥有管理控制台访问权限的用户(该控制台本身需要身份验证)均可执行此命令。按照安全预期,该命令应仅限于`admin_users`参数中定义的管理员账户。此漏洞可能被低权限用户利用,导致非授权的客户端连接终止,进而影响服务的可用性。
该漏洞是PgBouncer管理控制台中的权限验证逻辑缺陷。在受影响版本中,当用户连接到管理控制台并尝试执行`KILL_CLIENT`命令时,系统未能正确验证该用户是否被列入`admin_users`列表。尽管访问控制台本身需要认证,但这仅区分了“已认证用户”和“未认证用户”,并未区分“管理员”和“普通用户”。因此,任何具有控制台访问权限的攻击者都可以利用此漏洞,发送恶意指令强制断开其他客户端与PgBouncer的连接。这种攻击主要影响系统的可用性(A:L),不会导致数据泄露或篡改。