为持续提升 Halo Database 产品的安全性,保障用户业务系统的稳定运行,我们持续开展产品安全评估、漏洞排查及修复工作。
2026 年 3 月至 6 月期间,Halo Database 共完成 7 项安全漏洞 的修复工作,涉及数据库扩展、Oracle 兼容层、内部函数及权限管理等多个模块。本次修复涵盖严重、高危及中危安全风险,相关漏洞均已完成修复并纳入产品安全更新。
建议所有用户及时关注本次安全公告,并尽快升级至包含本次安全修复的产品版本,以获得最新的安全保护能力。
| 项目 | 内容 |
|---|---|
| 受影响版本(Affected Versions) | 1.0.16.11 (260331) |
| 修复版本(Fixed Version) | 1.0.16.11 (260630) |
| 项目 | 数量 |
|---|---|
| 修复漏洞总数 | 7 |
| 严重(Critical) | 1 |
| 高危(High) | 3 |
| 中危(Medium) | 3 |
pgcrypto 扩展
intarray 扩展
refint 扩展
Oracle 兼容协议层
LANGUAGE internal 内部函数机制
数据库权限管理
漏洞编号: HVM_978
风险等级: 严重(Critical)
影响组件: pgcrypto 扩展
由于 pgcrypto 扩展在处理特定 PGP 数据时缺少必要的边界检查,在特定条件下可能导致堆缓冲区溢出,影响数据库运行稳定性,并理论上存在远程代码执行风险。
已增加输入数据边界校验,完善相关内存安全保护机制,并对相关代码进行了安全加固。
漏洞编号: HVM_948
风险等级: 高(High)
影响组件: intarray 扩展
由于 intarray 扩展在处理特定输入时缺少必要的类型校验,在特定条件下可能导致类型混淆,影响数据库稳定运行,并存在任意代码执行风险。
已增加参数类型验证机制,并进一步收紧相关函数权限,避免异常输入进入漏洞利用路径。
漏洞编号: HVM_1014
风险等级: 高(High)
影响组件: refint 扩展
由于 refint 扩展在动态 SQL 处理过程中存在输入校验不足的问题,在特定条件下可能导致未授权 SQL 执行,并存在缓冲区溢出风险。
已采用参数化 SQL 执行方式替代字符串拼接,并优化内存管理机制,消除相关安全隐患。同时建议优先使用数据库原生 FOREIGN KEY 约束替代遗留实现。
漏洞编号: HVM_1077
风险等级: 高(High)
影响组件: Oracle 兼容协议层
Oracle 兼容协议层相关函数在处理异常输入时缺少必要的参数校验,在特定条件下可能导致数据库服务异常,影响数据库可用性。
已增加参数有效性检查,并优化相关函数执行逻辑,有效避免异常输入导致的数据库服务中断。
漏洞编号: HVM_955
风险等级: 中(Medium)
影响组件: LANGUAGE internal
数据库内部函数调用机制存在参数校验不足的问题,在特定条件下可能导致越界内存访问,引发数据库异常。
已增加创建阶段及运行阶段的参数一致性校验,防止参数不匹配导致的异常访问。
漏洞编号: HVM_968
风险等级: 中(Medium)
影响组件: LANGUAGE internal
数据库内部参数访问机制缺少边界检查,在特定场景下可能导致越界内存读取,并影响数据库运行稳定性。
已增加边界安全检查,并同步完善相关内部函数参数验证机制。
漏洞编号: HVM_1013
风险等级: 中(Medium)
影响组件: 权限管理
数据库在创建特定类型对象时存在权限校验不足的问题,在特定条件下可能导致 Schema 权限控制被绕过,影响数据库对象访问控制。
已补充目标 Schema 的权限校验逻辑,进一步完善数据库对象创建过程中的权限控制机制。
为确保数据库系统安全,建议所有用户采取以下措施:
尽快升级至包含本次安全修复的 Halo Database 版本。
定期关注 Halo Database 官方发布的安全公告及版本更新信息。
严格控制数据库高权限账户、对象创建权限及扩展安装权限。
按照数据库安全最佳实践,定期开展安全检查及漏洞扫描。
建议在升级前做好数据库备份,并在测试环境完成升级验证后再部署至生产环境。
如在升级过程中遇到任何问题,或需要获取本次安全更新相关的技术支持,请通过 Halo Database 技术支持平台提交工单,我们将及时为您提供协助。
感谢您一直以来对 Halo Database 的信任与支持。我们将持续加强产品安全建设,不断提升产品的安全性、稳定性和可靠性。