PgBouncerプロジェクトは2026年9月23日、接続プール1.26.0を公開した。修正されたのはCVE-2026-19888、CVE-2026-6668、CVE-2026-6669の3件。いずれも単一スレッドのプロセス全体を止められる。
CVE-2026-19888は、SCRAMのclient-final-messageにnonceが無いパケットで未認証のままクラッシュさせる。存在しないユーザーでもモックSCRAM交換が走るため、1.11.0以降の構成が広く対象になる。CVE-2026-6668はパケットバッファ拡張の整数オーバーフローで無限ループに入る。既定のmax_packet_sizeのままなら認証前に大きなデータを送り込めば足りる。CVE-2026-6669は、悪意ある、あるいは侵害されたPostgreSQLが過大なSCRAM反復回数を返し、ログイン処理で他クライアントを止める。反復回数は最大100万回に制限された。
機能面では、PostgreSQL 18以降のsearch_pathと14以降のdefault_transaction_read_onlyを既定で追跡する。トランザクションプーリングでSETした値が次のクライアントに残る問題を止める変更で、マルチテナントや共有プールでは影響が大きい。非推奨だったオンライン再起動(-R)と、それを支えるSHOW FDS / SUSPENDは削除された。再起動はso_reuseportを使ったローリングが前提になる。公開面のPgBouncerは優先して1.26.0へ上げ、内部向けでもsearch_pathの扱いと再起動手順を見直す必要がある。