当 Hibernate 达到生命周期终止(EOL)时,CVE 漏洞仍会持续出现。
HibernateNever-Ending Support (NES) ORM 在产品生命周期结束之后,仍能作为您 Java 数据层的核心,保持安全、合规且具备可审计性。NES 让您的安全团队、工程师和管理层重新获得了产品生命周期结束时所失去的能力:即自主掌控安全态势、制定时间表,并决定业务关注的重点。
深受企业信赖

安全、合规与业务连续性,一站式解决
Hibernate 大多数企业级 Java 技术栈的核心 ORM,但已停止维护的版本不再接收上游的安全修复程序。 近期针对Hibernate .6 的 CVE-2026-0603 漏洞,允许通过被入侵的 ID 字段进行命令注入,且每次安全扫描都会将您的构建标记为“不受支持的依赖项”。NES forHibernate 5.6 系列的一个受支持构建版本,可将这些未修复的漏洞标记为已修复。
安全
风险:通过 JPA Criteria API 进行的 SQL 注入——而 EOL 意味着上游已不再提供修复。
为支撑您业务的数据层提供专业的安全修复方案,封堵攻击者用于访问未经授权数据的注入路径。
立即防范 SQL 注入和数据外泄
基于SLA的补丁分发与严重程度相关
Hibernate .6 构建树的覆盖范围
合规
风险:EOL 版hibernate 存在未解决的审计发现,且无修复方案。
扫描工具将不再对 EOL 版Hibernate 中的 CVE 进行标记,且每个构建版本都会附带合规团队所需的相关文档,以便对此作出说明。
为合规团队记录安全补丁
通过基于文档的补丁管理顺利通过审计
从扫描结果中移除“不支持的软件”红色标记
业务连续性
风险:一旦超过 5.6 版本,将触发 Boot 2.7 → 3.0 → JDK 的连锁反应——这将导致长达数年的重构工作。
这是一个可直接替换的 Maven 构建产物,对您的对象-关系映射(ORM)完全不存在迁移风险——因此您无需重构架构即可保护数据层。
复杂 ORM 映射的迁移风险为零
保护客户数据,无需昂贵的重新架构
按照自己的计划进行迁移,不要在压力下进行
您的数据层就是攻击面
72%
Hibernate在企业级应用程序领域的 Java ORM 市场中所占的份额。
130M
Heartland Payment Systems 因遭受 SQL 注入攻击而丢失的记录。
$170M
索尼因SQL注入攻击事件造成的损失及恢复成本。
3,700+
金融、医疗保健和政府等各领域的企业Hibernate 都在使用Hibernate 。

生态系统合作伙伴关系
Commonhaus 基金会是一个由社区治理的开源项目非营利性平台,涵盖包括Jackson 在内的多个项目,旨在确保这些项目的长期维护与可持续发展。HeroDevs 很荣幸成为Commonhaus 基金会开源可持续发展计划(OSSI)的创始成员。HeroDevs 与 Commonhaus 合作建立了这一以安全为重点的计划Never-Ending Support (NES) 已停止维护的版本提供Never-Ending Support (NES) Hibernate以及其他由 Commonhaus 基金会管理的开源项目提供“永续支持”(NES)。
安装 NES 后的那一天,一切都会发生怎样的变化。
之前——痛苦
您的数据层目前已公开
Hibernate .6 已停止发布安全补丁。当 JPA Criteria API 出现 SQL 注入漏洞(CVE)时,上游没有相应的修复方案——而且平均需要 194 天才能发现此类安全漏洞。
之后——与 HeroDevs 一起
ORM 从“暴露”状态转变为“受保护”状态
对 NES 构建版本进行一次坐标交换,即可在Hibernate .6 代码库中恢复基于 SLA 的 CVE 补丁——同时您的实体映射和公共 API 保持不变。
之前——痛苦
一个尚无定论的发现
内部审计、SOC 2 以及客户安全问卷均指出hibernate 已达到生命周期终止(EOL)状态。目前既无补救方案,也无法向审计人员给出令人信服的解释。
之后——与 HeroDevs 一起
调查结果显而易见,问卷答案不言自明
一个由供应商支持的、带有明确名称的构建版本,附带已承诺的服务水平协议(SLA)和有文档记录的补丁管理流程。安全扫描工具不再标记相关CVE,且您所引用的运行时环境符合PCI DSS、HIPAA、SOC 2、DORA和NIS2标准。
之前——痛苦
这次升级搞得一团糟
超越Hibernate .6 会引发一系列连锁反应:Spring 2.7 → Boot 3.0 → JDK 升级 → 依赖项重写。对于大多数企业而言,这并非一两个季度就能完成的事——而是需要数年时间的重构工作。
之后——与 HeroDevs 一起
按照自己的节奏进行迁移,而不是被时间所迫
即插即用的解决方案——无需修改代码,也不会对您的映射设置造成任何风险。各团队由此获得了充分的缓冲空间,可以妥善规划 Boot 和 JDK 的迁移,同时确保 5.6 系列仍保持安全且符合规范。
已在生命周期结束(EOL)的Hibernate 中修复了真实的漏洞。
命令注入不会等你完成迁移。
65.1%
目前,所有Web应用程序攻击中,都有一部分以SQL注入为目标——这种漏洞会直接穿透您的ORM。
$8.7M
仅SQL注入攻击一项就给企业造成的监管罚款。
$4.88M
2024年数据泄露事件的平均成本——创历史新高。
194天
发现安全漏洞的平均时间——每天都会扩大您的攻击面。
漏洞类别
CVE-2026-0603 是一个针对hibernate 的“高”严重性命令注入漏洞,于 2026 年 1 月 20 日披露,并已确认存在于Hibernate .6.0 至 5.6.15 版本中。HeroDevs 是授权的 CVE 编号机构。 我们的工程师参与了 CVE-2026-0603 的分析工作,而 NES forHibernate 修复程序。
来源:《IBM 数据泄露成本报告》(2024年)。HeroDevs 漏洞目录,CVE-2026-0603。NVD。
不仅仅是hibernate。
NES forHibernate Hibernate .6 的完整模块集:ORM 引擎、Jakarta EE 变体、缓存和连接池集成,以及您的服务所依赖的 OSGi、GraalVM 和可观测性扩展。
核心与ORM
发动机
hibernate
hibernate
hibernate
hibernatejcache
缓存与池化
管道系统
hibernate
hibernate
hibernate
hibernate
扩展与集成
胶水
hibernate
hibernate
hibernate
hibernate
hibernate
针对每一项标准、框架或法规,都提供一个站得住脚的答案
EOL 软件会破坏全球各项法规对补丁管理的预期。NES 为您提供经过维护且由供应商支持的版本,附带明确的服务水平协议(SLA)和有据可查的补丁历史记录,以便向审计机构和监管机构证明合规性。
PCI DSS
要求 6.3.3 规定,已知的关键级和高严重性漏洞必须在 30 天内修复。已达到生命周期结束(EOL)Hibernate 上游无补丁Hibernate 将导致您不符合合规要求。NES 可恢复补丁路径。
HIPAA
如果库不被支持,就很难为处理电子健康信息(ePHI)的系统提供合理的保障措施。NES 为数据层提供主动维护和风险降低服务。
SOC 2
信任服务标准要求及时修复漏洞并进行补丁管理。除非存在补偿性支持方案,否则已停止支持(EOL)的依赖项会在审计中引发重大问题。NES 正是这一支持方案。
NIS2
第21条涉及补丁管理、漏洞管理和供应链管理。运行已达到生命周期终止(EOL)且没有持续维护支持渠道的软件会带来风险,NIS2要求运营商积极采取措施降低此类风险。
DORA
DORA 将生命周期结束(EOL)软件视为金融信息通信技术(ICT)资产的韧性漏洞。NES 为您提供经过维护的构建版本以及有文档记录的补丁管理计划。
《网络韧性法》
管理包含数字元素的产品的软件生命周期安全。在保障期内,NES 将为您已达到生命周期结束(EOL)的 Quarkus 产品线提供经过维护和打补丁的构建版本。
NIST CSF 2.0
控制措施 PR.PS-02 要求各组织根据风险情况,主动维护或移除存在漏洞的软件。NES 可在无需强制升级的情况下实现合规。
FedRAMP
持续监控要求按照既定周期修复漏洞。经过修补且获得供应商支持的版本,可为您的信息安全运营中心(ISSO)提供有据可依的修复路径,从而证明将已停用的Hibernate 保留Hibernate 授权边界Hibernate 合理性。
商业合同
漏洞和配置管理控制措施要求识别技术漏洞,并确保软件符合安全标准。NES 可恢复这种安全状态。
由安全工程师打造。由CNA提供支持。
HeroDevs 是一家经授权的 CVE 编号机构,有权发现并分配 CVE 标识符。Hibernate 的每个 NESHibernate 都会将所涵盖构建成果中已知的 CVE 数量清零,并随附有文档记录的安全补丁,您的合规团队可将这些补丁直接映射到需要关闭的发现项上——从而消除报告中“不受支持的依赖项”这一警示。
HeroDevs 还是开源领域的长期资助者,支持那些Hibernate 等软件Hibernate 维护者和生态系统。
CVE编号机构
CVE 的发现与发布
已记录的补丁
审计师认可的补丁管理方案
承诺的服务水平协议(SLA)
基于严重程度的补丁分发
常见问题
NES 的设计旨在为您提供全面支持,只要您选择继续运行该受支持的版本,支持将持续有效。许多客户将其作为向Hibernate 到 6 或 6 到 7 迁移的过渡方案。还有些客户则无限期地继续使用 NES,因为该版本完全满足了他们的需求。这两种使用场景均在支持范围内。
是的。NES 为您提供经过维护的构建版本,其中包含已承诺的服务水平协议(SLA)、VEX 声明以及有据可查的补丁历史记录。这些内容综合起来,可为审计员提供其所期望的符合 PCI DSS 6.3.3、SOC 2 信任服务准则、NIS2 第 21 条、DORA 以及《欧盟网络弹性法案》等要求的证据。
通过 HeroDevs Maven 注册表。将该注册表添加到您的 settings.xml 或 pom.xml 文件中,使用购买时收到的凭据进行身份验证,并将Hibernate 更新为 NES 标签。有关Hibernate .6 当前可用的具体版本标签,请参阅 docs.herodevs.com。
您只需在 pom.xml 中将Hibernate 更新为 NES 标签,然后重新构建即可。您的实体、映射、查询、扩展以及应用程序代码均保持不变。构建后生成的 ORM 行为与您当前的Hibernate .6 完全一致,同时已应用 CVE 修复程序。
NES 目前支持Hibernate 5.6.x 版本。针对Hibernate 6.6.x 的支持已列入路线图,计划于 2026 年下半年推出,届时Hibernate .6 稳定版的支持将于 2026 年 6 月 9 日结束。如果您目前正在使用 6.6 版本,并希望探讨提前获取支持的可能性,请联系我们。
NES forHibernate 面向运行已停止维护的 5.6 系列(以及即将推出的 6.6 系列)的组织的Hibernate 受支持版本。它以即插即用的 Maven 构建产物形式发布,持续提供漏洞修复和合规性支持,使团队能够根据自身计划安排迁移时间,或者在该版本满足其需求的情况下无限期继续使用。
联系我们
对开源库的永无止境支持有疑问?我们随时为您提供帮助!
了解 HeroDevs NES 产品如何确保您的系统安全和合规性。
了解我们的解决方案如何为贵组织带来价值。
获取符合您需求的详细定价信息。
随时掌握 Java 和 JVM 安全与合规性更新
查看所有文章


