FutureX · Database

本周要点

· AI agent 直连生产库,R2R 注入暴露的正是中间层权限方案的软肋

· PG 新能力都叠在原生内核上,CVE-2026-6471 这类内核风险也一并继承

· Rubrik、Teradata 补上 Iceberg 的保护与互读,覆盖都止于单一目录或云

· Lyft 与 Tinybird 的运维记录都转向存算分离,代价是功能对不齐

▎ Agent 从查数走到建库,权限边界放在库内、凭证还是中间层,各家答案不同,中间层最缺验证

开源 RAG 平台 R2R 被 Ionix 披露两处未鉴权 SQL 注入。向量索引创建接口那一处 CVSS 9.8,可以数据库默认超级用户权限执行任意 SQL;R2R 默认关闭鉴权,截至 3.6.6 全版本无补丁。问题出在模型与数据库之间的中间件,此前 LiteLLM Proxy 等也出过同类漏洞。

同一周,TimescaleDB 撰文主张 agent 只应拿到限定范围、只读、由数据库层强制的权限。RavenDB 的 Quill 走的是另一条路:在 PostgreSQL、SQL Server、MySQL 之上叠一层 CDC 持续同步的「AI 语境层」,agent 能读什么由这一层定义,独立于底层权限体系。它把边界放在了 R2R 出事的那一层。「上线周期从 18–24 个月压到数周」是厂商说法。

另一处交集:Postgres 上的 CDC 若经逻辑复制实现,需要一个持有 REPLICATION 属性的账号。本周修复的 CVE-2026-6471,恰好能让这类非超级用户账号执行任意代码。在升级到 18.6/17.11 等修复版之前,给同步层开复制账号本身就是一项需要单独评估的授权。

边界也在往建库环节前移。Neon 上线 Claimable Neon,agent 无需账户就能开通 Postgres 项目并拿到限权凭证,未认领项目 72 小时过期,容量上限 100MB,人类认领后令牌作废、凭证轮换,约束靠配额和时效来落实。Google Cloud 的 Data Agent Kit、OpenAI 的 ChatGPT Work「Data agent」则把自然语言查数做成了独立 agent 产品。三种方案里,中间层方案目前公开的安全验证最少。来源:Forkast;TimescaleDB;Blocks & Files;Neon;Konsulteer;CyberSecurityNews

▎ PostgreSQL 的新能力都绕开内核改造,生态兼容性现成可用,内核漏洞和公共工具的风险也一并继承

PostgreSQL 19 仍在 beta 3,GA 预计 9–10 月。头号特性 SQL/PGQ 没有另建执行引擎,GRAPH_TABLE 会被改写为普通关系查询,复用现有优化器和索引。代价是暂不支持变长路径,要替代专用图数据库还需要一两轮迭代。

PlanetScale 的分片 Postgres 产品 Neki 进入平台预览。每个分片都是真正的 Postgres(一主两从、跨三可用区),支持跨分片原子事务;官方称压测跑到 118.5M QPS(512 分片),属厂商口径,未见复现。它和 CockroachDB、YugabyteDB 的区别就在于不自研存储引擎。Google 的 AlloyDB Omni RPM 编排器(18.3.0)正式可用,高可用方案同样由 PgBouncer、HAProxy、etcd 这些通用部件搭成。

反过来看,CVE-2026-6471 自 2014 年 9.4 引入逻辑解码起就存在,CVSS 7.2。基于原生内核的产品都要跟随 18.6/17.11/16.15/15.19/14.24 这批修复版升级。公共工具也有隐患:pgBackRest 的赞助方 Crunchy Data 于 2025 年 6 月被 Snowflake 收购后停止资助,主维护者独撑近一年,今年 5 月才由 Percona 等多家联合出资接上。

Percona 7 月对 300 名美国工程师的调研显示,最突出的两项痛点是云支出上涨(31%)和许可成本上涨(23%)。以控制成本为由转向开源栈的团队,还得把备份这类公共工具的维护状况算进选型。来源:The Register;VictoriaMetrics;PlanetScale;IT Brief Australia;CyberSecurityNews;LinuxInsider;Techzine Global

▎ Iceberg 的开放止于读数据,保护与治理仍按目录和云账号划界

备份厂商 Rubrik 发布 Apache Iceberg Protection,本月内 GA。出发点是 Iceberg 快照只是指向数据文件的元数据指针,表被勒索软件破坏、误删或被 agent 覆写时,指针会一起失效。Rubrik 把数据与元数据一并备份,恢复时重新挂接目录,表可直接在 Athena、Spark、Trino 中查询;首发只覆盖 AWS Glue Data Catalog 与 S3 Tables 两种目录。

Teradata 通过 Iceberg API 直接读取 Microsoft OneLake 中的表,免 ETL、不复制数据,跨平台鉴权交给 Entra ID,目前只开放读权限,演示定在 9 月 28 日至 10 月 1 日。Starburst 同期重申 Iceberg 治理能力,没有披露新特性。

9 月 6 日一期记录了 Snowflake 把 Read Restrictions 并入 Iceberg REST Catalog 规范,本周仍未见 Trino、Spark 发布实现,规范合并还不等于引擎能执行。结果是数据格式可以跨引擎共用,备份覆盖范围和权限执行却仍按目录类型、云身份体系划界,跨目录选型时需要逐项核对。来源:Channel Insider;AI Magazine;Snowflake

▎ 两份 ClickHouse 一线运维记录都指向存算分离与托管,迁移成本在功能对不齐

据 ClickHouse 官方口径,Lyft 自 2023 年起用 ClickHouse 替换 Druid,后迁到 ClickHouse Cloud,现支撑 450TB/日以上的批处理与实时分析,峰值每秒数千次查询。迁移中,join table engine 在云版不可用,团队只好重构表结构,改用 dictionary 承载静态查找数据。

Tinybird 工程师复盘自 18.4 版起近 6 年、多个 PB 级集群的运维经验(HN 172 赞)。早期用本地 SSD 做无分片、纯副本集群,靠垂直扩容撑规模;随数据量增长,存算分离成了更现实的路径。作者并不完全认同这一趋势,但承认它降低了运维复杂度和成本。

一边是托管侧的甲方案例,一边是自建侧的长期运营者,结论方向一致:运维负担下降,但自建时依赖的表引擎和部署习惯不能一一平移。评估自建转托管,或转向 StarRocks 等替代方案时,应先清点对特定表引擎的依赖。来源:ClickHouse 官方博客(经 TipRanks);Tinybird

▎ 短讯

Elastic 于 9 月 11 日推出基于 Serverless 的 Elasticsearch Vector Database,宣称可扩展至数千亿向量,BBQ 量化最高压缩内存 32 倍且召回不降,按数据量与检索容量计费;两项数字均为官方自报。

LanceDB 本周连发 v0.39.0-beta.2 至 beta.6:blob 表不再默认开启 stable row ids,get_jobdescribe_job 取代。距 9 月 2 日 v0.38.0 的破坏性变更不到两周,接入方应锁定版本。

Apache Paimon 放出 2.1.0 RC1/RC2,RisingWave 放出 v3.1.0-rc.1,均为候选版,新特性以正式发布说明为准。

Omdia 报告称 OceanBase 以 15.5% 份额居亚太分布式事务数据库市场第一(按 2025 年营收计),该区域 2025 年市场规模 9.024 亿美元,预测 2029 年达 18 亿美元;是否含托管服务等统计口径未披露。

上期看点回看

· 未见更新|DuckDB v2.0 alpha 阶段的扩展兼容性反馈:本周日报没有相关报道,官方 9 月 2 日 alpha 公告之后未见新反馈汇总。

· 未见更新|quack 1.0 客户端-服务端吞吐的第三方实测:未见公开结果。

· 待到期|DuckDB v2.0 正式版:上期记录的时间为 10 月下半月,尚未发布。

· 未见更新|Iceberg REST Catalog 的 Read Restrictions 扩展:本周未见 Trino 或 Spark 发布实现。

· 待到期|MLPerf Storage v3.0 缺席厂商在下一轮补交向量库结果:下一轮结果尚未公布。

下周看点

· R2R 是否发布修复两处未鉴权 SQL 注入的版本,或将默认鉴权改为开启。

· PostgreSQL 19 是否从 beta 3 进入 RC 或 GA,SQL/PGQ 是否仍不支持变长路径。

· Apache Paimon 2.1.0 RC2 能否投票通过并发布正式版,以及正式版公布的新特性。

· Rubrik Iceberg Protection 是否在 9 月内 GA,目录覆盖是否超出 Glue 与 S3 Tables。

· DuckDB v2.0 正式版:10 月下半月(上期看点,未到期)。

FutureX · 记录未来如何发生

素材来源多方媒体/网络新闻