PostgreSQL 六版同步修補上線、ClickHouse Grafana 外掛 4.20 開放下載、plx 讓你用熟悉語言寫 Postgres 函式
postgresql.org · clickhouse.com · postgresql.org · 2026-08-13
PostgreSQL 六個版本同步發布,一次補上 28 個安全性漏洞
PostgreSQL Global Development Group 在 同一份公告中釋出 18.6、17.11、16.15、15.19、14.24 與 19 Beta 3。這次更新一次修補了 28 個安全性漏洞,官方特別列出其中幾個較嚴重的 CVE。18.5 因為先前出現回歸問題而被直接跳過,改以 18.6 發布。
- PostgreSQL
18.6 - PostgreSQL
17.11 - PostgreSQL
16.15 - PostgreSQL
15.19 - PostgreSQL
14.24 - PostgreSQL
19 Beta 3(開發中版本)
公告點名的高風險項目包含 CVE-2026-14664、CVE-2026-14669、CVE-2026-14670 三個 CVSS 8.8 的堆積緩衝區溢位,皆可能讓攻擊者執行任意程式碼;另有 CVE-2026-15741,是透過運算式反解析(deparse)在 EXTRACT 參數中夾帶 SQL 注入。其中兩個問題與 psql 客戶端本身有關:CVE-2026-6464 讓 COPY FROM STDIN 提早失敗時,把後續資料行誤當成 psql 指令執行;CVE-2026-18408 則出在 \unrestrict 指令,可讓超級使用者在 psql 端執行任意程式碼。
非安全性修正與 PostgreSQL 14 的退休時程
除了安全性修補,這次也合併了超過 110 個一般錯誤修正,多數影響 14 到 18 這幾個穩定版。公告提到一個涉及 14、15、16 三個版本的 WAL 重播自我死鎖(self-deadlock)問題,發生在待命伺服器(standby)上的競爭條件;並行建立 GIN 索引時 reltuples 統計值可能被錯誤寫成 Infinity 或 NaN 也一併修正。
btree_gist 對 float4/float8 的 NaN 排序邏輯、以及 ltree 在標籤數超過 14,653 時的整數溢位比較問題都在此次修好。官方建議更新後手動檢查 GIN 索引資料表的 reltuples、必要時執行 ANALYZE,並重建受影響的 btree_gist 與 ltree 索引。公告同時提醒 PostgreSQL 14 將在 2026 年 11 月 12 日終止支援,屆時不會再有安全更新,建議提早規劃升級。
| 版本 | 狀態 |
|---|---|
18.6 | 穩定版,已跳過 18.5 |
17.11 / 16.15 / 15.19 | 穩定版 |
14.24 | 穩定版,2026-11-12 EOL |
19 Beta 3 | 開發中,尚未正式發布 |
ClickHouse Grafana 外掛 4.20:不用寫 SQL 也能篩 log
ClickHouse 與 Grafana Labs 合作推出的 Grafana 資料源外掛 4.20 版,目標是讓「找出一行 log、縮小到某個服務、或抓出一次部署造成的異常」這類常見動作不必手寫 SQL。新增的精簡查詢模式(compact query mode)針對單一資料表設計:使用者輸入想找的 log 訊息,外掛就依欄位型別自動組出對應查詢條件,並提供查詢歷史與即時 SQL 預覽,另外還有對應的單資料表(single-table)簡化設定流程。
展開後的 log 資料列會依 OpenTelemetry 慣例,把屬性分成 Resource、Scope、Log 三個可收合區塊,點擊任一數值或直接選取 log 內文文字就能加入篩選條件,省去手動改寫 WHERE 子句的步驟。針對 ClickHouse 的 Map 型別欄位,Ad Hoc 篩選器也能自動找出其中的 key/value,並套用到多個資料表上。
OpenTelemetry 儀表板與其他強化
外掛內建三份 OpenTelemetry 預設儀表板:Logs Explorer、Traces Explorer,以及結合 log 與 trace 的單一服務深度追蹤畫面,資料格式可對接 OpenTelemetry Collector 的 ClickHouse exporter。另外新增的引導式變數編輯器與引導式標註編輯器,可分別依選定欄位自動組出變數 SQL、以及偵測監控欄位的變化來自動標記部署或回滾事件。此版也補上 schema 快取、Grafana 13 相容性、以 ClickHouse 語法解析器做 SQL 驗證,以及查詢時轉發使用者身分以配合資料列權限(row policy)等底層強化。
plx:用你熟悉的語言寫 PostgreSQL 函式
Command Prompt, Inc 發布的 plx 是一個 PostgreSQL 擴充套件,讓開發者用 Ruby、PHP、JavaScript、Python 3、COBOL、Oracle PL/SQL、TypeScript、T-SQL 或 Go 等熟悉的語法撰寫儲存函式與觸發器。它的原理不是載入另一套語言執行環境,而是在 CREATE FUNCTION 當下把函式主體轉譯成 plpgsql,轉譯結果會存進 pg_proc.prosrc,原始碼則以註解形式保留以便日後重新轉譯。實際執行時,跑的還是 PostgreSQL 內建的 plpgsql 解譯器。
這與 plpython3u、plperlu 這類不受信任(untrusted)程序語言不同:plx 不會把完整語言解譯器載入後端程序,也不需要每一列資料都跨 SPI 邊界搬移,因此屬於受信任語言、不必超級使用者權限即可安裝,效能也等同原生 plpgsql。專案提供 GitHub 原始碼,其中列出各語言方言與 plpgsql 語法對應的完整表格。
原始來源:PostgreSQL 18.6, 17.11, 16.15, 15.19, 14.24 and 19 Beta 3 Released!、What's new in the ClickHouse Grafana plugin、plx: Write PostgreSQL functions in the language you already know