📊 绩隐金早报 · 第85期
专注数据库前沿,为DBA提供实战视角 2026年8月25日 | 精选5条全球重磅新闻
01|PostgreSQL曝高危堆溢出漏洞CVE-2026-14669:PoC公开,可致远程代码执行
8月13日,PostgreSQL官方发布安全更新,修复了一个被追踪为CVE-2026-14669的堆缓冲区溢出漏洞,CVSS评分8.8(高危)。目前,完整技术细节和PoC利用代码已公开,风险急剧上升。
漏洞原理:漏洞源于PostgreSQL的to_char()
函数在处理时间戳时存在缺陷。内部函数datetime_to_char_body()
会根据格式字符串分配工作缓冲区,但在处理时区路径时,会将用户控制的POSIX时区缩写复制到该缓冲区,且未进行长度检查。攻击者可利用超长时区缩写触发堆溢出,将堆溢出转化为完整的代码执行能力。
影响范围:该漏洞影响PostgreSQL 18.5、17.11、16.15、15.19和14.24之前的所有版本,涵盖多个主要及旧版本分支。鉴于PostgreSQL被广泛部署于无数Web应用和服务的后台,该漏洞影响范围巨大。
修复建议:PostgreSQL团队已在2026年8月的更新中修复此漏洞。由于公开的PoC代码已存在,强烈建议所有受影响的用户立即升级至修复版本,切勿仅依赖网络层防护措施。
DBA视角:这是PostgreSQL今年继CVE-2026-6472(CREATE TYPE权限缺失)、CVE-2026-6473(整数回绕)之后的又一高危漏洞。CVSS 8.8配合公开PoC,意味着攻击门槛已大幅降低。to_char()是广泛使用的时间格式化函数——但凡有SQL执行权限的用户均可触发,不必是超级用户。建议DBA立即排查PostgreSQL版本(
SELECT version();
),在Q3补丁窗口内优先完成升级,并对数据库连接实施最小权限原则。
02|DTCC 2026大会盘点:AI+数据库成绝对主线,多家厂商发布AI原生战略
8月20-22日,第17届中国数据库技术大会(DTCC 2026)在北京召开。大会以“融数聚智 创领未来”为主题,集结2大主会场、17+精品技术专场,百位行业顶尖专家坐镇分享。AI与数据库的深度融合成为全场核心议题,多家头部厂商集中发布了面向AI时代的数据库战略与产品。
华为openGauss:oGRAC可商用版本即将发布。openGauss研发总监熊钦回顾开源六年成果,提出“1+2”战略——“1”是持续打造高性能、高稳定、高安全的主备TP数据库内核;“2”是oGRAC多写数据库与AI战略两大方向。oGRAC 2节点性能已达470万tpmC,预计9月30日发布正式可商用版本。
天翼云TeleDB:定位“AI-Native超融合一站式智能数据平台”。CTO李跃森提出自底向上三层架构:Data Infra提供集中式分布式一体化数据底座;AI Infra融合向量、全文、图多模检索能力;DB Agent Infra将Agent Runtime深度集成于数据库内核。TeleDB是唯一通过分布式数据库国测的央企数据库产品,已服务超2000家客户。
移动云HaishanDB:提出“内生智能、全栈可信”架构。移动云数据库产品部副总经理胡建华分享了HaishanDB从自主可控到AI原生的技术跃迁。核心能力包括:意图理解(登顶Archer Bench国际权威榜单,中文准确率和综合准确率双料第一)、记忆管理(Agent原生记忆中枢)、安全保障(全链路密文处理)。
南大通用GBase 8c:聚焦AI原生架构专场。南大通用设置“AI原生·数筑信创”技术专场,系统展示GBase 8c的AI原生能力——向量与标量融合检索、多模数据统一存储,以及GBase AIOps的自然语言交互智能运维。
达梦数据:一体机与云数据库双线布局。达梦一体机产品线总经理祝洪雷发表《DAMENG PAI数据库一体机——从卓越性能到智算未来》演讲;达梦启云数据库技术专家樊帅兵分享《云数据库的智能跃迁:从“托管运维”到“AI自治”》,勾勒出达梦在国产化与AI双重浪潮下的完整技术蓝图。
国产数据库三强格局验证:达梦数据在DTCC期间再次被验证登顶中国数据库市场占有率第一。
DBA视角:DTCC是DBA获取技术演进方向的重要窗口。今年“AI+数据库”成为绝对主线,多家厂商的AI原生战略集中发布标志着数据库行业正从“云原生”向“AI原生”演进。建议DBA重点关注以下技术方向:openGauss的oGRAC多写集群(2026年Q4后可关注商用落地)、TeleDB的Agent Runtime内核集成、HaishanDB的记忆管理体系——这些技术方向将直接影响未来3-5年DBA的运维工具链和技能储备。
03|CakePHP曝SQL注入漏洞CVE-2026-77635(CVSS 9.2):jsonPath参数可致数据库失陷
8月24日,CVE-2026-77635被披露,影响CakePHP框架的cakephp/cakephp
和cakephp/database
组件,CVSS评分9.2(严重级)。
漏洞原理:CakePHP的FunctionsBuilder::jsonValue()
方法在与PostgresDriver配合使用时,当用户可控数据被传递给jsonPath
参数时存在SQL注入漏洞。攻击者可通过网络远程利用,无需身份认证,攻击复杂度低,无需用户交互,对机密性和完整性影响为高。
影响版本:CakePHP 5.1.x(<5.1.10)、5.2.x(<5.2.15)、5.3.x(<5.3.7)。已在5.1.10、5.2.15、5.3.7版本中修复。
DBA视角:CakePHP是广泛使用的PHP开发框架,其
jsonValue()
的SQL注入漏洞可导致攻击者直接读写后端数据库。使用CakePHP框架的DBA应立即排查项目依赖的CakePHP版本,联合开发团队升级至修复版本。该漏洞无需认证即可利用,CVSS 9.2的评分意味着应纳入Q3补丁窗口的高优先级队列。
04|Metabase零日CVE-2026-72898(CVSS 10.0)在野利用扩大,多家公司确认遭攻击
8月6日披露的Metabase零日SQL注入漏洞(CVE-2026-72898,CVSS 10.0)持续发酵。该漏洞允许远程未经身份验证的攻击者通过/api/session/reset_password
端点注入任意SQL,获取完整管理员权限。
攻击范围与确认受害者:Shodan追踪到约2500个暴露的Metabase实例;Wiz报告约13%的云环境部署了自托管Metabase,其中约25%完全暴露在互联网上。多家公司已公开确认遭攻击,包括Kilo Code(被Anaconda收购)、Y Combinator支持的Tally、个人电脑制造商Framework、工作流自动化平台n8n和AI测试提供商ChecklyHQ。
数据泄露内容:攻击者窃取了包含用户名、电子邮件地址、云密码、OpenTelemetry API密钥哈希、Slack访问令牌等敏感信息。
修复建议:自托管实例需升级至1.58.24、1.59.21、1.60.17、1.61.11、1.62.9或1.63.5。修复后应立即吊销活跃会话、审查管理员账户、轮换所有已连接数据库的凭据。
Checkly在事后反思中指出:“轮换凭据解决了眼前的问题,但没有解决根本原因——分析环境存储的敏感数据超过了实际需要,且访问权限范围过大。”
DBA视角:CVSS 10.0满分漏洞在2026年属罕见。Metabase通常持有高权限数据库连接,一旦失陷可直接访问下游生产数据库。所有使用Metabase自托管实例的DBA应立即检查版本并升级。Checkly的反思值得DBA借鉴:轮换凭证是“治标”,重新审视分析环境的数据存储范围和权限边界才是“治本”。
05|OceanBase寻求A轮融资:目标20-30亿元,年化收入超14亿
据《财经》报道,蚂蚁集团旗下独立数据库公司OceanBase正寻求A轮融资,目标规模约20亿至30亿元人民币,已与多家头部投资机构接洽。这是OceanBase成立以来首次引入外部融资。
核心数据:2026年OceanBase年化收入已超14亿元(约2亿美元),同比增长约70%。公司全球客户已突破4000家,2026年非金融客户比例预计接近五五开。OceanBase位列2025年中国分布式数据库市场第一。
战略对标:OceanBase被媒体称为“中国的Databricks”。Databricks从数据分析能力向数据库延伸,OceanBase则从分布式数据库和金融核心系统出发,向企业全量数据管理、Agent数据底座和数据服务拓展。
上市计划:OceanBase CEO杨冰此前表示,希望三至四年左右能够上市。
DBA视角:OceanBase首次外部融资是国产数据库走向“市场化独立运营”的标志性事件。年化收入超14亿元、增长70%验证了国产分布式数据库的商业化成熟度。对标Databricks意味着战略方向正从“数据库公司”向“AI数据平台”延伸——DBA技能需从“分布式数据库运维”扩展到“AI数据平台架构和多模态数据管理”。
📚 SQL小知识点
本期知识点:什么是DTCC(中国数据库技术大会)?
DTCC(中国数据库技术大会)是中国数据库领域规模最大、影响力最广的技术峰会,由IT168联合ITPUB、ChinaUnix两大技术社区主办,每年8月在北京举行。
DTCC 2026的核心主线:本届大会以“融数聚智 创领未来”为主题,“AI+数据库”成为绝对主线。多家头部厂商集中发布了面向AI时代的数据库战略与产品,涵盖:
对DBA的启示:DTCC的技术方向往往预示着未来3-5年DBA的技能演进路径。今年“AI原生”成为全场共识,DBA在规划职业发展时,应重点关注“AI for DB”(AI赋能数据库运维)和“DB for AI”(数据库支撑AI应用)两大方向的新技能储备。
绩隐金团队出品 口号:绩优隐于内,金石启新程 | Hidden deep. Merit bold. Forge ahead.




