全球数据库格局正在经历近20年来最剧烈的结构性变化——PostgreSQL 距 SQL Server 仅剩 9.81分。
2026年8月13日,PostgreSQL Global Development Group 一次性发布了 PostgreSQL 19 Beta 3 以及 18.6、17.11、16.15、15.19、14.24 五个维护版本。这是今年以来最重要的一次集中更新:28个安全漏洞被修复,其中包含多个可被低权限攻击者利用的堆缓冲区溢出和远程代码执行漏洞。同时,PostgreSQL 14 的 EOL(生命周期终止)正式进入倒计时——距离停止支持仅剩不足3个月。
本文将为你梳理本月 PostgreSQL 的核心动态,涵盖版本更新、安全警报、新特性解读以及生态趋势。
一、PG 19 Beta 3:距离正式版仅一步之遥
PostgreSQL 19 的第三个 Beta 版本于 8月13日 发布,按照官方路线图,GA 正式版预计将在2026年9-10月发布。作为特性冻结后的版本,Beta 3 主要聚焦于 bug 修复和稳定性打磨,但其已经官宣的特性足以让 DBA 和开发者们期待。
1. REPACK CONCURRENTLY:在线表重建终于原生支持
长期以来,处理表膨胀(bloat)是 PostgreSQL 运维中的痛点。VACUUM FULL 和 CLUSTER 都需要锁表,导致生产环境必须安排维护窗口。PG 19 引入原生的 REPACK CONCURRENTLY 命令,可以在不阻塞读写的情况下重建表。
-- 在线重建表,不阻塞业务
REPACK TABLE my_table CONCURRENTLY;
⚠️ 注意:虽然读写不阻塞,但 REPACK CONCURRENTLY 与 TRUNCATE 和部分 ALTER TABLE 一样不是 MVCC 安全的。在事务隔离级别为 Repeatable Read 或 Serializable 的长事务中,如果快照早于 REPACK 提交时间且未访问过该表,后续读取可能看到空表。
2. SQL Property Graph:原生图查询语法落地
PG 19 引入了 SQL:2023 标准的 Property Graph 语法,无需安装扩展、无需将数据同步到独立的图数据库,直接在 PostgreSQL 中执行图遍历:
-- 查找二度人脉(无需递归CTE)
SELECT * FROM GRAPH my_graph
MATCH (a:person)-[:knows]->(b:person)-[:knows]->(c:person)
WHERE a.name = ‘Alice’;
适用场景:社交网络分析、依赖图遍历、欺诈检测路径、供应链分析。对于两跳以内的查询,图语法比多表 JOIN 更简洁;但深度遍历目前仍建议配合递归 CTE 或专业图数据库。
3. 并行 Autovacuum:运维效率质的飞跃
PG 19 为 Autovacuum 引入了并行 Worker 支持和优先级评分机制。系统会为每张表计算五个维度的优先级分数(事务ID老化、多事务ID老化、死元组数量、新增元组数量、上次分析后的变更量),然后按分数排序处理。
实测数据:一张 4000万行、5个索引 的表,VACUUM 时间从 22 分钟缩短到 7 分钟。
-- 在表级别设置并行度
ALTER TABLE my_table SET (autovacuum_parallel_workers = 4);
4. 其他值得关注的特性
|
|
|
|
|---|---|---|
| 在线启用 Checksum |
|
|
| FOR PORTION OF |
|
|
| pg_plan_advice |
|
|
| EXPLAIN (IO) |
|
|
| NOT IN → ANTI JOIN |
|
|
| SIMD 加速 COPY FROM |
|
|
| TOAST 默认 LZ4 |
|
|
| Server-side SNI |
|
|
| JIT 默认关闭 |
|
|
二、安全警报:30个漏洞集中修复,pgAdmin 高危告警
1. 核心数据库:28个 CVE 集中爆发
本次维护版本(18.6、17.11 等)修复了 28个安全漏洞(部分来源统计为30个),核心风险在于堆缓冲区溢出和类型混淆,可被低权限甚至未认证攻击者利用执行远程代码。
– 7个 CVE 评分高达 8.8(CVSS v3.1)
– CVE-2026-14679:plperl 和 pg_stat_statements 堆溢出,外加游标类型混淆
– CVE-2026-14670:PL/Perl 绑定的对象漏洞,运行 PL/Perl 的实例需优先升级
PostgreSQL 官方警告:*”本次补丁中最令人担忧的模式是堆缓冲区溢出和类型混淆漏洞的集中出现,这些漏洞可由低权限或未认证攻击者触发。”*
2. pgAdmin 4:CVSS 逼近满分的 RCE 漏洞
pgAdmin 4 作为最主流的 PostgreSQL 图形化管理工具,本月曝出 3个高危漏洞,影响范围从 9.0 到 9.16:
|
|
|
|
|---|---|---|
| CVE-2026-17566 | 9.6+ |
|
| CVE-2026-17351 | 9.0 |
|
| CVE-2026-17348 |
|
|
CVE-2026-17566 的技术根因:pgAdmin 的 _is_query_parens_balanced() 校验器使用了过时的字符串转义语义(假设 standard_conforming_strings=off),而 PostgreSQL 从 9.1 起默认就是 on。攻击者可通过构造恶意 SQL 注入 TO PROGRAM 子句,在 pgAdmin 主机上执行任意系统命令。
🚨 行动建议:所有使用 pgAdmin 4 的用户请立即升级到 9.18(修复 CVE-2026-17566)或至少 9.17(覆盖全部三个高危漏洞)。
3. 升级后必做的检查
官方特别提醒,本次补丁升级后需要手动执行以下检查:
-- 检查并行 GIN 索引构建 bug 是否导致 reltuples 异常
SELECT relname, reltuples FROM pg_class
WHERE reltuples IN (‘Infinity’, ‘NaN’);
— 如有异常,对相关表执行 ANALYZE
— btree_gist 索引(float 含 NaN 或 bit 列)需 REINDEX
— ltree 索引需 REINDEX(整数溢出导致 B-tree 条目损坏)
三、PG 18 回顾:AIO、Skip Scan、UUIDv7——值得升级吗?
PostgreSQL 18 于 2025年9月发布,当前最新补丁为 18.6(2026-08-13)。如果你还在 PG 15 或更早版本,PG 18 是一个值得认真考虑的升级目标。
核心亮点
|
|
|
|---|---|
| 异步 I/O (AIO) |
|
| Skip Scan |
|
| UUID v7 |
|
| OAuth 2.0 原生认证 |
|
| WITHOUT OVERLAPS |
|
| pg_upgrade –swap |
|
升级建议
:PG 14 用户必须在 11月12日 前完成升级;PG 15 及以下用户建议将 PG 18 作为目标版本;PG 16/17 用户可根据 Skip Scan 和 AIO 的收益评估是否升级。
四、生态趋势:PostgreSQL 正在吃掉世界
1. DB-Engines 排名:距 SQL Server 仅 9.81 分
DB-Engines 2026年6月排名显示,PostgreSQL 是唯一实现月度和年度双增长的头部数据库:
|
|
|
|
|---|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
| PostgreSQL | 688.23 | +7.58 |
与 SQL Server 的差距从一年前的 86.29分 缩小到 9.81分。按照当前增速,预计2026年Q4 PostgreSQL 将超越 SQL Server,登顶全球第三。
2. pgvector:下载量破亿,RAG 首选
pgvector 的下载量已突破1亿次,超过 80% 的 RAG 应用选择 PostgreSQL 作为向量数据库。pgvector 0.8.0 引入的 HNSW 迭代索引扫描,使过滤向量搜索的准确率大幅提升;pgvectorscale(Timescale 出品)在 5000万向量 99% 召回率场景下,p95 延迟比 Pinecone 低 28倍,吞吐量高 16倍。
3. 云厂商与国产生态
– 阿里云 PolarDB:IMCI 列存索引支持 RO 节点,新增 polar_ai 插件支持 NL2SQL
– Microsoft:贡献 PG 19 的 14.2% commits,主导 SQL/PGQ、AIO 自动扩缩容等核心特性
– 腾讯云:龙架构(loong64)正式进入 PGDG 官方 APT 仓库,成为 AMD64/ARM64/PPC64EL 之后的第四种官方支持架构
– 火山引擎:RDS PostgreSQL 支持 pg_duckdb、pg_mooncake 等分析扩展
4. AI 与数据库的融合
PostgreSQL 生态正迅速成为 AI 数据平台的核心:
– pgAdmin 4 内置 AI 助手:支持自然语言转 SQL、EXPLAIN 分析、性能报告生成
– pg_ai_query 扩展:在数据库会话中直接调用 LLM 生成查询
– pg_plan_advice:为 AI 驱动的查询优化器提供规划期注入能力
五、升级路线图:你的版本该怎么办?
|
|
|
|
|---|---|---|
| PG 14 | 2026-11-12 EOL |
|
| PG 15 |
|
|
| PG 16 |
|
|
| PG 17 |
|
|
| PG 18 |
|
|
| PG 19 |
|
|
六、写在最后
PostgreSQL 正在经历从”优秀开源数据库”到”AI 时代数据基础设施”的跃迁。PG 19 的发布不仅是版本号的递增,更是图查询、并行运维、AI 原生优化等能力的集中兑现。与此同时,安全漏洞的集中爆发也提醒我们:数据库基础设施的安全维护不能有丝毫懈怠。
对于 DBA 和架构师而言,2026 年的核心任务已经清晰:
1. 若还在 PG 14,立即启动升级计划;
2. 所有 pgAdmin 4 用户,立即升级到 9.18;
3. 关注 PG 19 的 GA 进度,评估 REPACK CONCURRENTLY 和 SQL/PGQ 的生产就绪度;
4. 如果业务涉及 AI/RAG,pgvector 的技术栈应当纳入默认选型范围。
PostgreSQL 的下一个里程碑,可能就是超越 SQL Server 的那一刻。而我们,正在见证历史。
17认证网








