Received: from malur.postgresql.org ([217.196.149.56]) by arkaria.postgresql.org with esmtps (TLS1.3) tls TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 (Exim 4.96) (envelope-from ) id 1wBD20-000qHI-1L for pgsql-committers@arkaria.postgresql.org; Fri, 10 Apr 2026 14:40:24 +0000 Received: from localhost ([127.0.0.1] helo=malur.postgresql.org) by malur.postgresql.org with esmtp (Exim 4.96) (envelope-from ) id 1wBD1y-00Ce4G-2p for pgsql-committers@arkaria.postgresql.org; Fri, 10 Apr 2026 14:40:23 +0000 Received: from magus.postgresql.org ([2a02:c0:301:0:ffff::29]) by malur.postgresql.org with esmtps (TLS1.3) tls TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 (Exim 4.96) (envelope-from ) id 1wBD1R-00Cca8-2j for pgsql-committers@lists.postgresql.org; Fri, 10 Apr 2026 14:39:50 +0000 Received: from mahout.postgresql.org ([2001:4800:3e1:1::227]) by magus.postgresql.org with esmtps (TLS1.3) tls TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 (Exim 4.98.2) (envelope-from ) id 1wBD1O-00000000Mxv-2oEj for pgsql-committers@lists.postgresql.org; Fri, 10 Apr 2026 14:39:50 +0000 Received: from gemulon.postgresql.org ([2001:4800:3e1:1::198]) by mahout.postgresql.org with esmtps (TLS1.3) tls TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 (Exim 4.96) (envelope-from ) id 1wBD1M-000yc6-29 for pgsql-committers@lists.postgresql.org; Fri, 10 Apr 2026 14:39:45 +0000 Received: from localhost ([127.0.0.1] helo=gemulon.postgresql.org) by gemulon.postgresql.org with esmtp (Exim 4.96) (envelope-from ) id 1wBD1L-000Jfs-1s for pgsql-committers@lists.postgresql.org; Fri, 10 Apr 2026 14:39:44 +0000 Content-Type: multipart/mixed; boundary="===============0350745672964140779==" MIME-Version: 1.0 From: Andrew Dunstan To: pgsql-committers@lists.postgresql.org Subject: pgsql: Fix heap-buffer-overflow in pglz_decompress() on corrupt input. X-Auto-Response-Suppress: All Auto-Submitted: auto-generated Message-Id: Date: Fri, 10 Apr 2026 14:39:44 +0000 List-Id: List-Help: List-Subscribe: List-Post: List-Owner: List-Archive: Archived-At: Precedence: bulk --===============0350745672964140779== Content-Type: text/plain; charset="utf-8" MIME-Version: 1.0 Content-Transfer-Encoding: base64 Rml4IGhlYXAtYnVmZmVyLW92ZXJmbG93IGluIHBnbHpfZGVjb21wcmVzcygpIG9uIGNvcnJ1cHQg aW5wdXQuCgpXaGVuIGRlY29kaW5nIGEgbWF0Y2ggdGFnLCBwZ2x6X2RlY29tcHJlc3MoKSByZWFk cyAyIGJ5dGVzIChvciAzCmZvciBleHRlbmRlZC1sZW5ndGggbWF0Y2hlcykgZnJvbSB0aGUgc291 cmNlIGJ1ZmZlciBiZWZvcmUgY2hlY2tpbmcKd2hldGhlciBlbm91Z2ggZGF0YSByZW1haW5zLiAg VGhlIGV4aXN0aW5nIGJvdW5kcyBjaGVjayAoc3AgPiBzcmNlbmQpCm9jY3VycyBhZnRlciB0aGUg cmVhZHMsIHNvIHRydW5jYXRlZCBjb21wcmVzc2VkIGRhdGEgdGhhdCBlbmRzCm1pZC10YWcgY2F1 c2VzIGEgcmVhZCBwYXN0IHRoZSBhbGxvY2F0ZWQgYnVmZmVyLgoKRml4IGJ5IHZhbGlkYXRpbmcg dGhhdCBzdWZmaWNpZW50IHNvdXJjZSBieXRlcyBhcmUgYXZhaWxhYmxlIGJlZm9yZQpyZWFkaW5n IGVhY2ggcGFydCBvZiB0aGUgbWF0Y2ggdGFnLiAgVGhlIHBvc3QtcmVhZCBzcCA+IHNyY2VuZApj aGVjayBpcyBubyBsb25nZXIgbmVlZGVkIGFuZCBpcyByZW1vdmVkLgoKRm91bmQgYnkgZnV6eiB0 ZXN0aW5nIHdpdGggbGliRnV6emVyIGFuZCBBZGRyZXNzU2FuaXRpemVyLgoKQmFja3BhdGNoLXRo cm91Z2g6IDE0CgpCcmFuY2gKLS0tLS0tClJFTF8xNV9TVEFCTEUKCkRldGFpbHMKLS0tLS0tLQpo dHRwczovL2dpdC5wb3N0Z3Jlc3FsLm9yZy9wZy9jb21taXRkaWZmL2M4OGFkM2EyMTIyZWFlODc1 Yjc3ZWI1Y2JhM2I3YmRhNWM5MmYyNTEKCk1vZGlmaWVkIEZpbGVzCi0tLS0tLS0tLS0tLS0tCnNy Yy9jb21tb24vcGdfbHpjb21wcmVzcy5jIHwgMjcgKysrKysrKysrKysrKysrKysrKy0tLS0tLS0t CjEgZmlsZSBjaGFuZ2VkLCAxOSBpbnNlcnRpb25zKCspLCA4IGRlbGV0aW9ucygtKQoK --===============0350745672964140779==--