48 минут назад
В pgvector 0.8.7 исправили уязвимость с возможностью выполнения произвольного кода

Разработчики pgvector выпустили версию 0.8.7. Выпуск закрывает уязвимость CVE-2026-103484 в механизме построения индексов IVFFlat: переполнение буфера позволяло записывать данные за пределами выделенной памяти и потенциально выполнять произвольный код.
В чем проблема
Уязвимость находится в коде построения индексов IVFFlat — одного из типов индексов, которые pgvector использует для приближенного поиска ближайших векторов. Пользователь базы данных, у которого есть права на разработка IVFFlat-индекса, мог спровоцировать запись данных за пределами выделенного буфера. В худшем случае это могло привести к выполнению произвольного кода.
Таким образом, речь идет не об удаленной атаке на любой сервер с pgvector: потенциальному атакующему необходимо иметь доступ к базе и функция разрабатывать такие индексы.
Какие версии затронуты
Уязвимость присутствует в pgvector 0.8.6 и более ранних версиях. Исправление включено в pgvector 0.8.7. Авторы рекомендуют обновиться всем, кто использует затронутые версии.
Проверить установленную версию расширения можно запросом:
SELECT extversion FROM pg_extension WHERE extname = 'vector';
После установки новой версии pgvector расширение в нужной базе можно обновить командой:
ALTER EXTENSION vector UPDATE;
Что такое pgvector
pgvector — расширение PostgreSQL для хранения векторов и поиска по векторному сходству. Его используют, в частности, в системах семантического поиска, рекомендациях и приложениях на базе языковых моделей.
Плагин поддерживает как точный поиск ближайших соседей, так и приближенный — с индексами HNSW и IVFFlat. В IVFFlat векторы разбиваются на группы, после чего при поиске проверяется только часть наиболее подходящих групп. Такой индекс обычно быстрее строится и требует меньше памяти, чем HNSW, хотя отличается по соотношению скорости поиска и полноты результатов.
Для пользователей pgvector основной вывод из релиза 0.8.7 простой: если в инфраструктуре установлена релиз 0.8.6 или ниже, ее стоит апдейтнуть.
Расписание бесплатных IT-вебинаров на октябрь уже доступно в календаре.
Читают сейчас

1 час назад
Microsoft вскоре начнёт блокировать дополнительные типы вложений в новой версии Outlook для Windows и веб‑версии
Microsoft вскоре начнёт блокировать вложения формата MSIX в новой версии Outlook для Windows и веб‑версии, чтобы снизить риски заражения вредоносным программным обеспечением. Читать далее
1 час назад
Сэм Альтман: Миру стоит смириться с негативными последствиями ради преимуществ ИИ
Генеральный директор OpenAI Сэм Альтман заявил о сохраняющихся фундаментальных различиях в подходах его компании и конкурирующей фирмы Anthropic к вопросу регулирования искусственного интеллекта. В ин

1 час назад
Покупатель дважды заказал чип AMD Ryzen 7 9850×3D на Amazon и оба раза получил Intel Core i3-3000
Пользователь Reddit под ником u/BitProfessional3792 рассказал, что заказал на Amazon AMD Ryzen 7 9850×3D и материнскую плату MSI MAG X870E Carbon для сборки ПК. Когда посылка прибыла, внутри вместо Ry

1 час назад
Фиксированные операторы заявили о блокировках звонков бизнес‑абонентов со стороны крупных мобильных операторов
Ассоциация компаний связи (АКС), которая объединяет некоторое количество десятков региональных операторов, в конце сентября обратилась в правительство из‑за того, что компании, пользующиеся услугами ф
1 час назад
Google упростит работу с файлами Markdown в сервисах Drive и Docs
Ранее в этом году Microsoft добавила возможность просмотра и редактирования файлов.md непосредственно в браузере через служба OneDrive. Теперь и Google упрощает работу с файлами Markdown в экосистеме