PostgreSQL 8月速递:PG 19 Beta 3 发布、30+漏洞修复17认证网

正规官方授权
更专业・更权威

PostgreSQL 8月速递:PG 19 Beta 3 发布、30+漏洞修复

全球数据库格局正在经历近20年来最剧烈的结构性变化——PostgreSQL 距 SQL Server 仅剩 9.81分

2026年8月13日,PostgreSQL Global Development Group 一次性发布了 PostgreSQL 19 Beta 3 以及 18.6、17.11、16.15、15.19、14.24 五个维护版本。这是今年以来最重要的一次集中更新:28个安全漏洞被修复,其中包含多个可被低权限攻击者利用的堆缓冲区溢出远程代码执行漏洞。同时,PostgreSQL 14 的 EOL(生命周期终止)正式进入倒计时——距离停止支持仅剩不足3个月

本文将为你梳理本月 PostgreSQL 的核心动态,涵盖版本更新、安全警报、新特性解读以及生态趋势。


一、PG 19 Beta 3:距离正式版仅一步之遥

PostgreSQL 19 的第三个 Beta 版本于 8月13日 发布,按照官方路线图,GA 正式版预计将在2026年9-10月发布。作为特性冻结后的版本,Beta 3 主要聚焦于 bug 修复和稳定性打磨,但其已经官宣的特性足以让 DBA 和开发者们期待。

1. REPACK CONCURRENTLY:在线表重建终于原生支持

长期以来,处理表膨胀(bloat)是 PostgreSQL 运维中的痛点。VACUUM FULL 和 CLUSTER 都需要锁表,导致生产环境必须安排维护窗口。PG 19 引入原生的 REPACK CONCURRENTLY 命令,可以在不阻塞读写的情况下重建表

-- 在线重建表,不阻塞业务 

REPACK TABLE my_table CONCURRENTLY;

⚠️ 注意:虽然读写不阻塞,但 REPACK CONCURRENTLY 与 TRUNCATE 和部分 ALTER TABLE 一样不是 MVCC 安全的。在事务隔离级别为 Repeatable Read 或 Serializable 的长事务中,如果快照早于 REPACK 提交时间且未访问过该表,后续读取可能看到空表。

2. SQL Property Graph:原生图查询语法落地

PG 19 引入了 SQL:2023 标准的 Property Graph 语法,无需安装扩展、无需将数据同步到独立的图数据库,直接在 PostgreSQL 中执行图遍历:

-- 查找二度人脉(无需递归CTE) 

SELECT * FROM GRAPH my_graph

MATCH (a:person)-[:knows]->(b:person)-[:knows]->(c:person)

WHERE a.name = ‘Alice’;

适用场景:社交网络分析、依赖图遍历、欺诈检测路径、供应链分析。对于两跳以内的查询,图语法比多表 JOIN 更简洁;但深度遍历目前仍建议配合递归 CTE 或专业图数据库。

3. 并行 Autovacuum:运维效率质的飞跃

PG 19 为 Autovacuum 引入了并行 Worker 支持优先级评分机制。系统会为每张表计算五个维度的优先级分数(事务ID老化、多事务ID老化、死元组数量、新增元组数量、上次分析后的变更量),然后按分数排序处理。

实测数据:一张 4000万行、5个索引 的表,VACUUM 时间从 22 分钟缩短到 7 分钟

-- 在表级别设置并行度 

ALTER TABLE my_table SET (autovacuum_parallel_workers = 4);

4. 其他值得关注的特性

特性
说明
影响
在线启用 Checksum
无需停机即可开启数据校验
大型生产库的数据完整性保障
FOR PORTION OF
时态数据的更新/删除语法
时态表操作更简洁
pg_plan_advice
规划器建议框架,支持持久化执行计划
AI 查询优化器的落地基础
EXPLAIN (IO)
显示每个扫描节点的 I/O 指标
AIO 性能调优的利器
NOT IN → ANTI JOIN
自动转换,提升执行效率
查询性能优化
SIMD 加速 COPY FROM
批量导入性能提升
数据迁移场景受益
TOAST 默认 LZ4
替代 pglz,压缩/解压更快
宽列和 JSON 列存储优化
Server-side SNI
单实例支持多证书
多租户 TLS 部署更灵活
JIT 默认关闭
成本模型仍不可靠,需手动开启
分析型负载需确认后再启用

二、安全警报:30个漏洞集中修复,pgAdmin 高危告警

1. 核心数据库:28个 CVE 集中爆发

本次维护版本(18.6、17.11 等)修复了 28个安全漏洞(部分来源统计为30个),核心风险在于堆缓冲区溢出类型混淆,可被低权限甚至未认证攻击者利用执行远程代码。

– 7个 CVE 评分高达 8.8(CVSS v3.1)

– CVE-2026-14679:plperl 和 pg_stat_statements 堆溢出,外加游标类型混淆

– CVE-2026-14670:PL/Perl 绑定的对象漏洞,运行 PL/Perl 的实例需优先升级

PostgreSQL 官方警告:*”本次补丁中最令人担忧的模式是堆缓冲区溢出和类型混淆漏洞的集中出现,这些漏洞可由低权限或未认证攻击者触发。”*

2. pgAdmin 4:CVSS 逼近满分的 RCE 漏洞

pgAdmin 4 作为最主流的 PostgreSQL 图形化管理工具,本月曝出 3个高危漏洞,影响范围从 9.0 到 9.16:

漏洞
CVSS
说明
CVE-2026-17566 9.6+
Import/Export 工具命令注入,可导致主机任意命令执行
CVE-2026-17351 9.0
AI 助手 SQL 注入,绕过只读事务保护
CVE-2026-17348
6.9
多个路由未认证即可访问

CVE-2026-17566 的技术根因:pgAdmin 的 _is_query_parens_balanced() 校验器使用了过时的字符串转义语义(假设 standard_conforming_strings=off),而 PostgreSQL 从 9.1 起默认就是 on。攻击者可通过构造恶意 SQL 注入 TO PROGRAM 子句,在 pgAdmin 主机上执行任意系统命令。

🚨 行动建议:所有使用 pgAdmin 4 的用户请立即升级到 9.18(修复 CVE-2026-17566)或至少 9.17(覆盖全部三个高危漏洞)。

3. 升级后必做的检查

官方特别提醒,本次补丁升级后需要手动执行以下检查:

-- 检查并行 GIN 索引构建 bug 是否导致 reltuples 异常 

SELECT relname, reltuples FROM pg_class

WHERE reltuples IN (‘Infinity’, ‘NaN’);

— 如有异常,对相关表执行 ANALYZE

— btree_gist 索引(float 含 NaN 或 bit 列)需 REINDEX

— ltree 索引需 REINDEX(整数溢出导致 B-tree 条目损坏)


三、PG 18 回顾:AIO、Skip Scan、UUIDv7——值得升级吗?

PostgreSQL 18 于 2025年9月发布,当前最新补丁为 18.6(2026-08-13)。如果你还在 PG 15 或更早版本,PG 18 是一个值得认真考虑的升级目标。

核心亮点

特性
实际收益
异步 I/O (AIO)
云盘(AWS EBS gp3)读密集型负载提升 15-20%,本地 NVMe 可达 35-40%
Skip Scan
复合索引 (tenant_id, created_at) 可直接支持 created_at 单独查询,减少冗余索引
UUID v7
时间有序 UUID,避免 B-tree 索引频繁分裂,高并发写入场景利器
OAuth 2.0 原生认证
无需 pgbouncer 或 LDAP 代理,直接对接 SSO
WITHOUT OVERLAPS
原生时态约束,会议室预订、资源调度场景无需应用层检查
pg_upgrade –swap
交换数据目录而非复制,大幅缩短升级窗口

升级建议

:PG 14 用户必须在 11月12日 前完成升级;PG 15 及以下用户建议将 PG 18 作为目标版本;PG 16/17 用户可根据 Skip Scan 和 AIO 的收益评估是否升级。

四、生态趋势:PostgreSQL 正在吃掉世界

1. DB-Engines 排名:距 SQL Server 仅 9.81 分

DB-Engines 2026年6月排名显示,PostgreSQL 是唯一实现月度和年度双增长的头部数据库

数据库
得分
年度变化
Oracle
1140.04
-90.35
MySQL
856.29
-97.29
SQL Server
698.04
-78.71
PostgreSQL 688.23 +7.58

与 SQL Server 的差距从一年前的 86.29分 缩小到 9.81分。按照当前增速,预计2026年Q4 PostgreSQL 将超越 SQL Server,登顶全球第三

2. pgvector:下载量破亿,RAG 首选

pgvector 的下载量已突破1亿次,超过 80% 的 RAG 应用选择 PostgreSQL 作为向量数据库。pgvector 0.8.0 引入的 HNSW 迭代索引扫描,使过滤向量搜索的准确率大幅提升;pgvectorscale(Timescale 出品)在 5000万向量 99% 召回率场景下,p95 延迟比 Pinecone 低 28倍,吞吐量高 16倍

3. 云厂商与国产生态

– 阿里云 PolarDB:IMCI 列存索引支持 RO 节点,新增 polar_ai 插件支持 NL2SQL

– Microsoft:贡献 PG 19 的 14.2% commits,主导 SQL/PGQ、AIO 自动扩缩容等核心特性

– 腾讯云:龙架构(loong64)正式进入 PGDG 官方 APT 仓库,成为 AMD64/ARM64/PPC64EL 之后的第四种官方支持架构

– 火山引擎:RDS PostgreSQL 支持 pg_duckdb、pg_mooncake 等分析扩展

4. AI 与数据库的融合

PostgreSQL 生态正迅速成为 AI 数据平台的核心:

– pgAdmin 4 内置 AI 助手:支持自然语言转 SQL、EXPLAIN 分析、性能报告生成

– pg_ai_query 扩展:在数据库会话中直接调用 LLM 生成查询

– pg_plan_advice:为 AI 驱动的查询优化器提供规划期注入能力


五、升级路线图:你的版本该怎么办?

当前版本
状态
建议动作
PG 14 2026-11-12 EOL
⚠️ 紧急:这是最后一个补丁,立即规划升级至 18.x
PG 15
支持中
建议升级至 18.x,获取 AIO、Skip Scan 等特性
PG 16
支持中
视 Skip Scan 和 AIO 收益决定是否升级
PG 17
支持中
可升级也可等待 PG 19 GA
PG 18
推荐版本
当前最稳定的推荐版本,及时应用 18.6 补丁
PG 19
Beta 3
可开始测试,GA 预计 9-10 月

六、写在最后

PostgreSQL 正在经历从”优秀开源数据库”到”AI 时代数据基础设施”的跃迁。PG 19 的发布不仅是版本号的递增,更是图查询、并行运维、AI 原生优化等能力的集中兑现。与此同时,安全漏洞的集中爆发也提醒我们:数据库基础设施的安全维护不能有丝毫懈怠

对于 DBA 和架构师而言,2026 年的核心任务已经清晰:

1. 若还在 PG 14,立即启动升级计划

2. 所有 pgAdmin 4 用户,立即升级到 9.18

3. 关注 PG 19 的 GA 进度,评估 REPACK CONCURRENTLY 和 SQL/PGQ 的生产就绪度;

4. 如果业务涉及 AI/RAG,pgvector 的技术栈应当纳入默认选型范围。

PostgreSQL 的下一个里程碑,可能就是超越 SQL Server 的那一刻。而我们,正在见证历史。

未经允许不得转载:17认证网 » PostgreSQL 8月速递:PG 19 Beta 3 发布、30+漏洞修复
分享到:0

评论已关闭。

400-663-6632
咨询老师
咨询老师
咨询老师