Halo Database 安全公告(2026年3月-6月)

Halo Database 安全公告(2026年3月-6月)

一、公告说明

为持续提升 Halo Database 产品的安全性,保障用户业务系统的稳定运行,我们持续开展产品安全评估、漏洞排查及修复工作。

2026 年 3 月至 6 月期间,Halo Database 共完成 7 项安全漏洞 的修复工作,涉及数据库扩展、Oracle 兼容层、内部函数及权限管理等多个模块。本次修复涵盖严重、高危及中危安全风险,相关漏洞均已完成修复并纳入产品安全更新。

建议所有用户及时关注本次安全公告,并尽快升级至包含本次安全修复的产品版本,以获得最新的安全保护能力。


二、版本影响范围

项目内容
受影响版本(Affected Versions)1.0.16.11 (260331)
修复版本(Fixed Version)1.0.16.11 (260630)


三、本次修复统计

项目数量
修复漏洞总数7
严重(Critical)1
高危(High)3
中危(Medium)3

涉及模块

  • pgcrypto 扩展

  • intarray 扩展

  • refint 扩展

  • Oracle 兼容协议层

  • LANGUAGE internal 内部函数机制

  • 数据库权限管理


四、漏洞详情

(一)堆缓冲区溢出漏洞(远程代码执行)

漏洞编号: HVM_978

风险等级: 严重(Critical)

影响组件: pgcrypto 扩展

漏洞描述

由于 pgcrypto 扩展在处理特定 PGP 数据时缺少必要的边界检查,在特定条件下可能导致堆缓冲区溢出,影响数据库运行稳定性,并理论上存在远程代码执行风险。

修复情况

已增加输入数据边界校验,完善相关内存安全保护机制,并对相关代码进行了安全加固。


(二)类型混淆漏洞(任意代码执行)

漏洞编号: HVM_948

风险等级: 高(High)

影响组件: intarray 扩展

漏洞描述

由于 intarray 扩展在处理特定输入时缺少必要的类型校验,在特定条件下可能导致类型混淆,影响数据库稳定运行,并存在任意代码执行风险。

修复情况

已增加参数类型验证机制,并进一步收紧相关函数权限,避免异常输入进入漏洞利用路径。


(三)SQL 注入与栈缓冲区溢出漏洞(任意 SQL 执行)

漏洞编号: HVM_1014

风险等级: 高(High)

影响组件: refint 扩展

漏洞描述

由于 refint 扩展在动态 SQL 处理过程中存在输入校验不足的问题,在特定条件下可能导致未授权 SQL 执行,并存在缓冲区溢出风险。

修复情况

已采用参数化 SQL 执行方式替代字符串拼接,并优化内存管理机制,消除相关安全隐患。同时建议优先使用数据库原生 FOREIGN KEY 约束替代遗留实现。


(四)空指针解引用漏洞(拒绝服务)

漏洞编号: HVM_1077

风险等级: 高(High)

影响组件: Oracle 兼容协议层

漏洞描述

Oracle 兼容协议层相关函数在处理异常输入时缺少必要的参数校验,在特定条件下可能导致数据库服务异常,影响数据库可用性。

修复情况

已增加参数有效性检查,并优化相关函数执行逻辑,有效避免异常输入导致的数据库服务中断。


(五)参数校验缺失漏洞(越界内存读取)

漏洞编号: HVM_955

风险等级: 中(Medium)

影响组件: LANGUAGE internal

漏洞描述

数据库内部函数调用机制存在参数校验不足的问题,在特定条件下可能导致越界内存访问,引发数据库异常。

修复情况

已增加创建阶段及运行阶段的参数一致性校验,防止参数不匹配导致的异常访问。


(六)宏边界检查缺失漏洞(越界内存读取)

漏洞编号: HVM_968

风险等级: 中(Medium)

影响组件: LANGUAGE internal

漏洞描述

数据库内部参数访问机制缺少边界检查,在特定场景下可能导致越界内存读取,并影响数据库运行稳定性。

修复情况

已增加边界安全检查,并同步完善相关内部函数参数验证机制。


(七)权限校验缺失漏洞(Schema 权限绕过)

漏洞编号: HVM_1013

风险等级: 中(Medium)

影响组件: 权限管理

漏洞描述

数据库在创建特定类型对象时存在权限校验不足的问题,在特定条件下可能导致 Schema 权限控制被绕过,影响数据库对象访问控制。

修复情况

已补充目标 Schema 的权限校验逻辑,进一步完善数据库对象创建过程中的权限控制机制。


五、升级建议

为确保数据库系统安全,建议所有用户采取以下措施:

  1. 尽快升级至包含本次安全修复的 Halo Database 版本。

  2. 定期关注 Halo Database 官方发布的安全公告及版本更新信息。

  3. 严格控制数据库高权限账户、对象创建权限及扩展安装权限。

  4. 按照数据库安全最佳实践,定期开展安全检查及漏洞扫描。

  5. 建议在升级前做好数据库备份,并在测试环境完成升级验证后再部署至生产环境。


六、技术支持

如在升级过程中遇到任何问题,或需要获取本次安全更新相关的技术支持,请通过 Halo Database 技术支持平台提交工单,我们将及时为您提供协助。

感谢您一直以来对 Halo Database 的信任与支持。我们将持续加强产品安全建设,不断提升产品的安全性、稳定性和可靠性。