pgvector 0.8.7 schließt Pufferüberlauf beim IVFFlat-Indexaufbau, der Codeausführung erlaubte
pgvector, die PostgreSQL-Erweiterung für Vektorsuche, auf der viele KI-Anwendungen mit Retrieval aufbauen, hat am 1. Oktober Version 0.8.7 mit einer Sicherheitskorrektur veröffentlicht. Auch die Nachrichtenseite des PostgreSQL-Projekts meldet sie.
Der Fehler. Laut dem Hinweis des Projekts konnte ein Datenbanknutzer, der einen IVFFlat-Index anlegen darf, beim Aufbau des Index Daten außerhalb des vorgesehenen Speichers schreiben, was zur Ausführung beliebigen Codes führen kann. Der Fehler wird als CVE-2026-103484 geführt und betrifft 0.8.6 und alle älteren Versionen. Gemeldet haben ihn Forscher von Compass Security. Der Rat des Maintainers: Alle Nutzer einer betroffenen Version sollen aktualisieren, sobald es möglich ist.
Nicht der erste. Laut Changelog behob schon 0.8.6 vom 29. Juli einen Pufferüberlauf an derselben Stelle, beim Aufbau von IVFFlat-Indizes, allerdings nur auf 32-Bit-Systemen. Die neue Korrektur gilt überall. Außerdem behebt 0.8.7 einen Fehler beim Aggregat avg, wenn keine Zeilen passen.
Wer betroffen ist. Die Voraussetzung ist wichtig: Der Angreifer muss ein Datenbanknutzer sein, der auf einer Tabelle mit Vektorspalte einen Index anlegen darf. In einer typischen Datenbank für eine einzelne Anwendung ist das deren eigene Rolle; das Risiko liegt dann vor allem darin, wozu man diese Rolle verleiten kann. Größer ist es bei geteilten oder mandantenfähigen Postgres-Installationen und bei Werkzeugen, die Nutzer oder KI-Agenten SQL mit dem Recht zum Indexanlegen ausführen lassen. Codeausführung im Prozess des Datenbankservers bedeutet Zugriff über die eigenen Tabellen hinaus.
Aktualisieren. pgvector ist eine kompilierte Erweiterung: Die neuen Binärdateien müssen auf dem Server installiert und die Erweiterung in jeder Datenbank mit ALTER EXTENSION vector UPDATE aktualisiert werden. Verwaltete Postgres-Anbieter liefern pgvector selbst aus und entscheiden, wann 0.8.7 bereitsteht; Nutzer gehosteter Datenbanken sollten die Version bei ihrem Anbieter prüfen, statt sie vorauszusetzen.

Was das bedeutet
Vektorsuche ist schnell vom Experiment zur Infrastruktur geworden, und ihre Erweiterungen tragen dieselbe Klasse von Speicherfehlern wie jeder C-Code in einer Datenbank. pgvector gehört behandelt wie jede andere Serverkomponente: Versionen verfolgen und einschränken, welche Rollen Indizes anlegen dürfen, wo nicht vertrauenswürdiges SQL laufen kann.