Blog

Approfondimenti sullo sviluppo software, sicurezza e tecnologia dal nostro team.

Visualizzazione articoli con tagdatabases

Un account di backup PostgreSQL può ora eseguire codice sul server. Applica la patch CVE-2026-6471.

PostgreSQL ha corretto CVE-2026-6471, una vulnerabilità presente dal 2014 che consente a un account REPLICATION con privilegi limitati di caricare codice arbitrario e prendere il controllo dell'host del database. La severità ufficiale è 7,2, non critica, perché richiede un account usato da strumenti di backup, repliche e pipeline CDC. Ecco come applicare la patch, cosa cambia con la nuova allowlist output_plugin_libraries e quali account di servizio controllare per primi.

SQLite ha portato un bug di corruzione per 16 anni. Ecco perché probabilmente il tuo è a posto, e cosa controllare comunque.

Tailscale ha trascorso sei mesi a inseguire una corruzione del database rivelatasi essere una race condition di 16 anni nella modalità WAL di SQLite. La correzione è arrivata in SQLite 3.51.3, ma il vero lavoro per la maggior parte dei team è scoprire quale versione di SQLite stanno effettivamente usando e verificare che i backup si ripristinino correttamente. Ecco cosa faremmo a riguardo.

Redis 8.8 finalmente ha array nativi e un rate limiter integrato. Ecco cosa fare con loro.

Redis 8.8 è appena uscito con un tipo di dato array nativo e INCREX, un comando di rate limiting integrato che sostituisce gli script Lua artigianali usati dalla maggior parte dei team oggi. Le funzionalità sono davvero utili, ma la mossa intelligente non è aggiornare di venerdì. Ecco come ci approcceremmo per un cliente, e l'unico audit che vale la pena fare questa settimana, indipendentemente da tutto.