绩隐金日报 · 第60期
📊 绩隐金日报 · 第60期
专注数据库前沿,为DBA提供实战视角 2026年7月22日 | 精选5条全球重磅新闻
01|Oracle发布史上最大季度补丁:1449个补丁修复1235个CVE,261个为严重级
7月21日,Oracle发布2026年7月关键补丁更新(CPU),创下该公司历史上单次补丁更新的规模纪录。本次CPU共包含1449个安全补丁,修复1235个独立CVE,覆盖32个Oracle产品家族,其中261个补丁被评为严重级。
各产品家族补丁分布:
|
产品家族 |
补丁数 |
无需认证即可远程利用 |
|---|---|---|
|
Oracle E-Business Suite |
410 |
45 |
|
Oracle Fusion Middleware |
355 |
219 |
|
Oracle Communications |
168 |
122 |
|
Oracle MySQL |
54 |
9 |
|
Oracle Database Server |
15 |
6 |
本次补丁的背景:Oracle此前已在一周前发出“立即准备”的紧急警告,强调AI正在从根本上降低发现和利用漏洞的门槛——前沿AI模型能以空前的速度分析软件变更、逆向工程安全补丁并开发攻击路径。Oracle与Anthropic和OpenAI的最先进模型合作,主动识别并修复潜在安全漏洞。Oracle强烈建议客户在月度补丁周期中立即测试并部署本次更新。
-
DBA视角:本次CPU创下Oracle历史规模之最,释放了两个明确信号:一是AI驱动的安全威胁正在使漏洞发现速度跃升,DBA必须从“季度补丁”节奏切换到“月度安全基线”的响应模式;二是Oracle E-Business Suite(410个补丁)和Fusion Middleware(355个补丁)是本次的重灾区,如果企业同时使用这两类产品,补丁窗口的紧迫性加倍。Oracle Database Server虽只有15个补丁、6个无需认证即可远程利用,但作为核心数据库,DBA仍应将补丁优先级设为P0,并参考Oracle博客中关于“立即准备”的部署建议。
02|Apache Doris严重漏洞CVE-2026-58319(CVSS 9.1):未认证攻击者可执行管理员操作
Apache Doris实时分析数据库被曝存在一个严重认证绕过漏洞(CVE-2026-58319,CVSS 9.1),其前端HTTP REST管理API因缺乏认证,未认证攻击者可通过网络访问执行管理员操作,威胁集群稳定性与数据可用性。
漏洞详情:该漏洞源于Apache Doris前端(FE)HTTP服务中不当的认证检查,某些管理REST端点未验证调用者身份。攻击者只要能够网络访问FE HTTP端口,即可发送未授权的管理员请求,影响集群完整性,甚至引发服务拒绝或集群不稳定。影响Apache Doris 2.1.0至3.0.x版本,已在3.1.0版本中修复。
-
DBA视角:CVSS 9.1的评分意味着利用门槛极低。Apache Doris作为广泛部署的实时分析数据库和湖仓加速引擎,其管理API未认证即可访问,相当于在数据库前门留了一把没锁的钥匙。使用Doris的DBA应立即排查版本并升级至3.1.0或更高版本,或在升级前对FE HTTP端口(默认8030)实施严格的网络访问控制。
03|星环科技发布GPU原生认知数据库:TPC-DS性能提升66倍,AI Agent时代重构数据底座
7月18日,在2026世界人工智能大会(WAIC)上,星环科技发布面向AI Agents的新一代GPU原生认知数据库预览版本,将完整的数据库功能——SQL分析、向量检索、图计算、全文搜索等——全部迁移到GPU上运行。
为什么需要GPU原生数据库:星环科技创始人、CEO孙元浩指出,AI的使用方式已从“一问一答”演变为“推理循环”——一个任务里Agent可能反复调用数据数百次。在传统架构中,GPU负责推理、CPU负责查询,两者通过PCIe通道频繁搬运数据,大量时间耗在“数据等待”上。单颗CPU通常只有数百个计算核心和约400GB/s内存带宽,而GPU拥有数以万计的并行计算单元和数TB/s级的高带宽显存。
核心性能数据:
-
在TPC-DS SF1000基准测试中,完成99个查询,测试通过率100%;相较主流开源数据库性能提升70倍;相较Snowflake、Databricks性能提升66倍,性价比提升14倍;
-
在TPC-H SF1000基准测试中,完成22个查询,性能提升28倍;
-
同一组100G标准数据集,某知名云数据平台运行耗时6分多钟,星环产品仅用10秒,差距达40倍;
-
非结构化数据处理方面,文档解析性能提升10-30倍,向量索引构建性能最高提升近50倍。
孙元浩强调“原生”二字的关键:“如果只是把少数算子放到GPU上做协处理器,瓶颈还在数据传输和调度上,加速比只有1.5倍,没有经济性。必须把整个执行引擎、存储管理、事务处理全部改写,让数据库的计算直接在GPU显存中完成。”他判断:“未来三到五年,计算机将从CPU中心彻底转向GPU中心。”
-
DBA视角:星环科技将数据库完整“搬”上GPU,是数据库架构层面的一次范式革命。对DBA而言,调优维度将从“CPU核心数、内存分配、磁盘IO”扩展到“GPU显存管理、并行流调度、数据驻留策略”。20倍起步的性能提升并非渐进式优化,而是架构级重构带来的质变。孙元浩给出的时间表——2026年底正式版上线——意味着DBA需要在未来6个月内加速GPU数据库架构知识的储备。
04|一周安全漏洞聚焦:SurrealDB会话劫持(CVSS评分待定)、CVE-2026-63755权限绕过
本周多款新兴数据库安全漏洞集中披露:
SurrealDB会话劫持(GHSA-5qfp-32cf-69jh):SurrealDB的HTTP /rpc会话方法在未认证情况下返回所有已附加的会话UUID,且/rpc处理器接受任意会话字段且不做所有权检查。未认证攻击者可枚举UUID并冒充任何已认证会话。攻击者可以读取、写入、删除该会话可触及的任何数据,并可提升至该会话的权限级别(最高至root)。已在3.1.0版本修复。
SurrealDB权限绕过(CVE-2026-63755):影响SurrealDB 3.0.x及之前版本。在SELECT语句WHERE条件处理时,系统在强制执行权限限制之前即评估完整记录数据,导致已认证用户可绕过表级权限检查读取任意表完整内容。已在3.1.0版本修复。
-
DBA视角:SurrealDB在本周披露两个严重漏洞——一个允许未认证攻击者完全劫持已认证会话,另一个允许已认证用户绕过表级权限读取全表数据。作为面向AI和实时应用的多模数据库,SurrealDB的安全成熟度仍处于“快速迭代期”。使用SurrealDB的DBA应立即升级至3.1.0或更高版本。这两个漏洞的共性——权限校验顺序缺陷——也提醒DBA:在评估新兴数据库组件时,权限模型的完备性应纳入安全基线检查。
05|金仓发布2026年下半年技术趋势:向量内生化+存算分离+智能自治成为核心主线
7月中旬,电科金仓发布系列技术研判文章,系统判断2026年下半年国产数据库的核心演进方向:
趋势一:向量计算内生化。随着大模型应用深入垂直行业,传统关系型数据库已无法满足非结构化数据的存储与检索需求。未来三年,具备原生向量检索能力的数据库将成为金融、政务等核心领域的标配。主流国产数据库厂商正逐步将向量处理能力融入核心引擎,实现关系数据与向量数据的统一治理。
趋势二:存算分离架构常态化。面对业务量的指数级增长,单体数据库的扩展性瓶颈日益凸显。支持事务型透明分布式集群的数据库能够实现线性扩展,有效解决单点性能天花板问题。未来架构必须支持跨地域、跨云的原生分布式部署。
趋势三:运维智能化从“辅助”走向“自主”。传统的脚本化运维已难以应对复杂的架构变更。未来三年,基于机器学习的智能运维将成为主流,能够自动识别潜在故障并执行预定义策略,将运维重心从“救火”转向“预防”。
趋势四:多模态数据一体化治理。随着物联网设备普及,时序数据量将呈爆发式增长。未来架构需在同一套系统中同时高效处理关系型业务数据、海量时序监控数据以及非结构化文档,要求数据库具备多模态数据引擎能力。
电科金仓KingbaseES V9已在多模态数据融合、HTAP混合负载和向量检索能力上完成架构布局,通过“稳态+敏态”双模架构支撑核心交易与AI应用的统一底座。
-
DBA视角:金仓的四条趋势判断与信通院“AI原生演进”方向、OceanBase“湖库一体”战略高度一致——国产数据库行业正在形成“向量内生化+云原生+智能运维”的共识框架。对DBA而言,这一框架明确了未来技能储备的核心方向:向量索引维护、多模数据建模、HTAP混合负载调优、云原生架构下的弹性扩缩容管理。金仓特别强调的“稳态+敏态”双模架构——核心交易用高可用集群(RPO=0/RTO<30s),AI应用用分布式扩展——为DBA在混合场景下的架构设计提供了清晰的参考范式。
📚 SQL小知识点
本期知识点:什么是CPU(关键补丁更新)?
CPU(Critical Patch Update,关键补丁更新)是Oracle定期发布的安全补丁集合,用于修复其产品家族中的安全漏洞。自2026年起,Oracle从传统的“季度CPU”模式转向“季度CPU+月度CSPU”双轨机制。
2026年7月CPU的特点:
-
创下Oracle历史之最:1449个补丁,修复1235个CVE
-
261个严重级补丁(占比18%),763个高危补丁(占比52.7%)
-
安全工程已引入AI辅助:Oracle与Anthropic和OpenAI最先进模型合作,主动识别并修复漏洞
各产品家族补丁分布:Oracle E-Business Suite(410个补丁,45个无需认证即可远程利用)、Oracle Fusion Middleware(355个补丁,219个无需认证)、Oracle Communications(168个补丁,122个无需认证)、Oracle MySQL(54个补丁,9个无需认证)、Oracle Database Server(15个补丁,6个无需认证)。
Oracle“月度CSPU”机制:未来CSPU将在每月第三个星期二发布,企业需从“季度补丁”节奏调整为“月度安全基线”的响应模式。
绩隐金团队出品 口号:绩优隐于内,金石启新程 | Hidden deep. Merit bold. Forge ahead.
浙公网安备 33010602011771号