Hibernate 达到生命周期终止(EOL)时,CVE 漏洞仍会持续出现。

HibernateNever-Ending Support (NES) ORM 在产品生命周期结束之后,仍能作为您 Java 数据层的核心,保持安全、合规且具备可审计性。NES 让您的安全团队、工程师和管理层重新获得了产品生命周期结束时所失去的能力:即自主掌控安全态势、制定时间表,并决定业务关注的重点。

深受企业信赖

谷歌标识微软徽标Finra 徽标桑坦德银行徽标
日立标志工作日徽标Dropbox 徽标

安全、合规与业务连续性,一站式解决

Hibernate 大多数企业级 Java 技术栈的核心 ORM,但已停止维护的版本不再接收上游的安全修复程序。 近期针对Hibernate .6 的 CVE-2026-0603 漏洞,允许通过被入侵的 ID 字段进行命令注入,且每次安全扫描都会将您的构建标记为“不受支持的依赖项”。NES forHibernate 5.6 系列的一个受支持构建版本,可将这些未修复的漏洞标记为已修复。

安全

风险:通过 JPA Criteria API 进行的 SQL 注入——而 EOL 意味着上游已不再提供修复。

‍为支撑您业务的数据层提供专业的安全修复方案,封堵攻击者用于访问未经授权数据的注入路径。

立即防范 SQL 注入和数据外泄

基于SLA的补丁分发与严重程度相关

Hibernate .6 构建树的覆盖范围

合规

风险:EOL 版hibernate 存在未解决的审计发现,且无修复方案。

扫描工具将不再对 EOL 版Hibernate 中的 CVE 进行标记,且每个构建版本都会附带合规团队所需的相关文档,以便对此作出说明。

为合规团队记录安全补丁

通过基于文档的补丁管理顺利通过审计

从扫描结果中移除“不支持的软件”红色标记

业务连续性

风险:一旦超过 5.6 版本,将触发 Boot 2.7 → 3.0 → JDK 的连锁反应——这将导致长达数年的重构工作。

这是一个可直接替换的 Maven 构建产物,对您的对象-关系映射(ORM)完全不存在迁移风险——因此您无需重构架构即可保护数据层

复杂 ORM 映射的迁移风险为零

保护客户数据,无需昂贵的重新架构

按照自己的计划进行迁移,不要在压力下进行

“我们有三种选择:1)迁移到新的框架(成本高、耗时且会打乱既定路线图);2)自行维护该框架(会分散开发资源);3)通过订阅方式与 HeroDevs 合作,获得持续的技术支持(预算可控的年度开支,不影响开发计划)……实施过程非常简单。 随着 HeroDevs 库的AngularJS 框架中已知的漏洞已 100% 得到修复,使得我们在每月 POA&M 检查中通过 Burp Suite 扫描的结果完全符合标准。”

— ViTel Net
企业医疗保健信息技术

“借助 HeroDevs 的扩展支持服务,我们不仅成功降低了安全风险、确保了旧版应用程序的安全运行,还赢得了宝贵的时间来规划更可持续的长期迁移策略——所有这些都未影响客户体验,也完全符合监管要求。”

— Sanlam Private Wealth
金融服务

“我们陷入了典型的技术两难境地——要么花费宝贵的工程时间来更新一个我们原本就计划要替换的旧系统,要么接受日益加剧的安全风险。这两种选择都不符合我们的业务目标。……借助 NES,我们在不影响战略路线图的前提下维持了安全态势,同时还实现了可观的成本节约。”

— Statista
马库斯·沃尔夫,建筑师

“试想一下,你不得不告诉客户,由于接下来这一年都要花在重写原本已经正常运行的代码上,因此无法提供他们一直要求的所有功能。 这绝不是任何首席技术官(CTO)愿意面对的局面……[NES]带来的影响远不止于维持基本运营——我们得以投资构建一个全新的组件库,提升用户体验,并推出直接有助于吸引新客户的功能。如果我们还陷在系统迁移的泥潭中,这一切都是不可能实现的。”

— 基尔瓦尔
瓦伦蒂娜·罗克斯,首席技术官

您的数据层就是攻击面

72%

Hibernate在企业级应用程序领域的 Java ORM 市场中所占的份额。

130M

Heartland Payment Systems 因遭受 SQL 注入攻击而丢失的记录。

$170M

索尼因SQL注入攻击事件造成的损失及恢复成本。

3,700+

金融、医疗保健和政府等各领域的企业Hibernate 都在使用Hibernate 。

Commonhaus基金会

生态系统合作伙伴关系

Commonhaus 基金会是一个由社区治理的开源项目非营利性平台,涵盖包括Jackson 在内的多个项目,旨在确保这些项目的长期维护与可持续发展。HeroDevs 很荣幸成为Commonhaus 基金会开源可持续发展计划(OSSI)的创始成员。HeroDevs 与 Commonhaus 合作建立了这一以安全为重点的计划Never-Ending Support (NES) 已停止维护的版本提供Never-Ending Support (NES) Hibernate以及其他由 Commonhaus 基金会管理的开源项目提供“永续支持”(NES)。

安装 NES 后的那一天,一切都会发生怎样的变化。

之前——痛苦

您的数据层目前已公开

Hibernate .6 已停止发布安全补丁。当 JPA Criteria API 出现 SQL 注入漏洞(CVE)时,上游没有相应的修复方案——而且平均需要 194 天才能发现此类安全漏洞。

之后——与 HeroDevs 一起

ORM 从“暴露”状态转变为“受保护”状态

对 NES 构建版本进行一次坐标交换,即可在Hibernate .6 代码库中恢复基于 SLA 的 CVE 补丁——同时您的实体映射和公共 API 保持不变。

之前——痛苦

一个尚无定论的发现

内部审计、SOC 2 以及客户安全问卷均指出hibernate 已达到生命周期终止(EOL)状态。目前既无补救方案,也无法向审计人员给出令人信服的解释。

之后——与 HeroDevs 一起

调查结果显而易见,问卷答案不言自明

一个由供应商支持的、带有明确名称的构建版本,附带已承诺的服务水平协议(SLA)和有文档记录的补丁管理流程。安全扫描工具不再标记相关CVE,且您所引用的运行时环境符合PCI DSS、HIPAA、SOC 2、DORA和NIS2标准。

之前——痛苦

这次升级搞得一团糟

超越Hibernate .6 会引发一系列连锁反应:Spring 2.7 → Boot 3.0 → JDK 升级 → 依赖项重写。对于大多数企业而言,这并非一两个季度就能完成的事——而是需要数年时间的重构工作。

之后——与 HeroDevs 一起

按照自己的节奏进行迁移,而不是被时间所迫

即插即用的解决方案——无需修改代码,也不会对您的映射设置造成任何风险。各团队由此获得了充分的缓冲空间,可以妥善规划 Boot 和 JDK 的迁移,同时确保 5.6 系列仍保持安全且符合规范。

已在生命周期结束(EOL)的Hibernate 中修复了真实的漏洞。

HeroDevs 是经授权的 CVE 编号机构(CNA)。以下安全公告涉及已停用的Hibernate 确实存在的漏洞。请切换至 NES 以获取包含已知 CVE 修复程序的即时补丁。每项修复都会发布一条安全公告,每条公告对应一个修复项。
严重性
身份证
类别
受影响的版本
发布日期
指令注入
>= 5.6.0 <= 5.6.15
2026年1月20日

命令注入不会等你完成迁移。

CVE-2026-0603 针对Hibernate .Hibernate 的 InlineIdsOrClauseBuilder,允许攻击者利用遭入侵的 ID 字段,在后续的更新和删除操作中执行未经授权的 SQL 语句。 在内部测试中,该漏洞利用代码可删除表中的所有行,并读取应用服务器文件系统中的内容。由于Hibernate .Hibernate 已不再接收社区补丁,因此在您完成迁移或安装 NES 之前,此漏洞在每个构建版本中都将保持未修复状态。
严重性
CVE
类别
受影响的版本
发布日期
中型
输入验证不当(4.16)
>=0.16.0 <2.0.10 >=3.0.0 <3.0.6 >=4.0.0 <4.1.0
2026年7月14日
中型
拒绝服务
<20.20.2 >=22.0.0 <22.22.2 >=24.0.0 <24.14.1 >=25.0.0 <25.8.2
2026年4月13日
无节制的资源消耗
v4 < v20.20.0, v22 < v22.22.0, v24 < v24.13.0, v25 < v25.3.0
2026年1月13日
路径遍历
4.0 < 20.19.4, 22 < 22.17.1, 24 < 24.4.1
2025 年 7 月 15 日
中型
HTTP 请求走私
4.0 < 20.19.1
2025 年 5 月 14 日
密码学弱点
4.0 < 20.19.1, 22 < 22.15.0, 24 < 24.0.1
2025 年 5 月 14 日
中型
拒绝服务
4.0 < 18.20.6, 20 < 20.18.2
2025 年 2 月 7 日
中型
路径遍历
4.0 < 18.20.6, 20 < 20.18.2
2025 年 1 月 28 日
指令注入
4.0 <= 18.20.2, 20 < 20.12.2
2025 年 1 月 9 日
HTTP 请求走私
>=16.0.0 <16.20.1, >=18.0.0 <18.16.1, >=20.0.0 <20.3.1
2024 年 10 月 16 日
信息披露
>=16.0.0 <=16.20.2
2024 年 10 月 15 日
中型
拒绝服务
>=14.0.0 <=14.21.3, >=16.0.0 <=16.20.2
2024 年 10 月 15 日
中型
密码学弱点
4.0 < 18.19.1, 20 < 20.11.1
2024 年 9 月 7 日
指令注入
4.0 < 18.20.4, 20.0 < 20.15.1, 22.0< 22.4.1
2024 年 9 月 7 日
中型
HTTP 请求走私
4.0 < 18.20.1, 20 < 20.12.1
2024 年 5 月 7 日
中型
HTTP 请求走私
<21.7.2, <20.12.1, <v18.20.1, <= 16.20.2, <=v14.21.3, <= v12.22.12
2024 年 5 月 1 日
无节制的资源消耗
4 <= 18.20.0, 20 <= 20.12.0
2024 年 4 月 9 日
权限升级
4.0 < 18.19.1, 20 < 20.11.1
2024 年 2 月 20 日
中型
拒绝服务
<21.6.2, <20.11.1, <v18.19.1, <= 16.20.2
2024 年 2 月 14 日
拒绝服务
<21.6.2, <20.11.1, <v18.19.1, <= 16.20.2, <=v14.21.3, <= v12.22.12
2024 年 2 月 14 日
中型
密码学弱点
4.0 < 16.20.1, 18 < 18.16.1, 20 < 20.3.1
2023 年 11 月 28 日
中型
数据真实性验证不足
4.0 <= 18.18.1, 20 < 20.8.1
2023 年 10 月 18 日
中型
权限升级
4 <= 16.20.1, 0 <= 18.17.0, 0 <= 20.5.0
2023 年 8 月 24 日
中型
HTTP 请求走私
4.0 < 16.20.1, 18 < 18.16.1, 20 < 20.3.1
2023 年 6 月 30 日
中型
HTTP 请求走私
4.0 < 14.20.1, 16 < 16.17.1, 18 < 18.9.1
2022 年 12 月 5 日
资源注入
4.0 < 14.20.0, 16 < 16.20.0, 18 < 18.5.0
2022 年 7 月 14 日
中型
HTTP 请求走私
4.0 < 14.20.1, 16 < 16.17.1, 18 < 18.9.1
2022 年 7 月 14 日
授权旁路
4.0 < 14.20.1, 16 < 16.17.1, 18 < 18.9.1
2022 年 7 月 14 日
中型
HTTP 请求走私
4.0 < 14.20.0, 16 < 16.20.0, 18 < 18.5.0
2022 年 7 月 14 日
中型
HTTP 请求走私
4.0 < 14.20.1, 16 < 16.17.1, 18 < 18.9.1
2022 年 7 月 14 日

65.1%

目前,所有Web应用程序攻击中,都有一部分以SQL注入为目标——这种漏洞会直接穿透您的ORM。

$8.7M

仅SQL注入攻击一项就给企业造成的监管罚款。

$4.88M

2024年数据泄露事件的平均成本——创历史新高。

194天

发现安全漏洞的平均时间——每天都会扩大您的攻击面。

漏洞类别

CVE-2026-0603 是一个针对hibernate 的“高”严重性命令注入漏洞,于 2026 年 1 月 20 日披露,并已确认存在于Hibernate .6.0 至 5.6.15 版本中。HeroDevs 是授权的 CVE 编号机构。 我们的工程师参与了 CVE-2026-0603 的分析工作,而 NES forHibernate 修复程序。

漏洞目录
白色箭头

来源:《IBM 数据泄露成本报告》(2024年)。HeroDevs 漏洞目录,CVE-2026-0603。NVD。

不仅仅是hibernate。

NES forHibernate Hibernate .6 的完整模块集:ORM 引擎、Jakarta EE 变体、缓存和连接池集成,以及您的服务所依赖的 OSGi、GraalVM 和可观测性扩展。

核心与ORM

发动机

hibernate

hibernate

hibernate

hibernatejcache

缓存与池化

管道系统

hibernate

hibernate

hibernate

hibernate

扩展与集成

胶水

hibernate

hibernate

hibernate

hibernate

hibernate

针对每一项标准、框架或法规,都提供一个站得住脚的答案

EOL 软件会破坏全球各项法规对补丁管理的预期。NES 为您提供经过维护且由供应商支持的版本,附带明确的服务水平协议(SLA)和有据可查的补丁历史记录,以便向审计机构和监管机构证明合规性。

PCI DSS

美国

要求 6.3.3 规定,已知的关键级和高严重性漏洞必须在 30 天内修复。已达到生命周期结束(EOL)Hibernate 上游无补丁Hibernate 将导致您不符合合规要求。NES 可恢复补丁路径。

HIPAA

美国

如果库不被支持,就很难为处理电子健康信息(ePHI)的系统提供合理的保障措施。NES 为数据层提供主动维护和风险降低服务。

SOC 2

全球

信任服务标准要求及时修复漏洞并进行补丁管理。除非存在补偿性支持方案,否则已停止支持(EOL)的依赖项会在审计中引发重大问题。NES 正是这一支持方案。

NIS2

欧盟

第21条涉及补丁管理、漏洞管理和供应链管理。运行已达到生命周期终止(EOL)且没有持续维护支持渠道的软件会带来风险,NIS2要求运营商积极采取措施降低此类风险。

DORA

欧盟

DORA 将生命周期结束(EOL)软件视为金融信息通信技术(ICT)资产的韧性漏洞。NES 为您提供经过维护的构建版本以及有文档记录的补丁管理计划。

《网络韧性法》

欧盟

管理包含数字元素的产品的软件生命周期安全。在保障期内,NES 将为您已达到生命周期结束(EOL)的 Quarkus 产品线提供经过维护和打补丁的构建版本。

NIST CSF 2.0

美国

控制措施 PR.PS-02 要求各组织根据风险情况,主动维护或移除存在漏洞的软件。NES 可在无需强制升级的情况下实现合规。

FedRAMP

美国

持续监控要求按照既定周期修复漏洞。经过修补且获得供应商支持的版本,可为您的信息安全运营中心(ISSO)提供有据可依的修复路径,从而证明将已停用的Hibernate 保留Hibernate 授权边界Hibernate 合理性。

商业合同

全球

漏洞和配置管理控制措施要求识别技术漏洞,并确保软件符合安全标准。NES 可恢复这种安全状态。

由安全工程师打造。由CNA提供支持。

HeroDevs 是一家经授权的 CVE 编号机构,有权发现并分配 CVE 标识符。Hibernate 的每个 NESHibernate 都会将所涵盖构建成果中已知的 CVE 数量清零,并随附有文档记录的安全补丁,您的合规团队可将这些补丁直接映射到需要关闭的发现项上——从而消除报告中“不受支持的依赖项”这一警示。

HeroDevs 还是开源领域的长期资助者,支持那些Hibernate 等软件Hibernate 维护者和生态系统。

CVE编号机构

CVE 的发现与发布

已记录的补丁

审计师认可的补丁管理方案

承诺的服务水平协议(SLA)

基于严重程度的补丁分发

常见问题

NES能否成为升级的永久替代方案?
Hibernate 的 NES 是否Hibernate 合规要求?
它是如何交付的?
“对已停产(EOL)Hibernate 进行即插即用替换Hibernate ?
NES 支持哪个Hibernate ?
Hibernate Never-Ending Support (NES) 是什么?

联系我们

对开源库的永无止境支持有疑问?我们随时为您提供帮助!

了解 HeroDevs NES 产品如何确保您的系统安全和合规性。

了解我们的解决方案如何为贵组织带来价值。

获取符合您需求的详细定价信息。

谷歌标识莉莉徽标雅培标识方框标志EG 标志日立标识Dropbox 徽标NHS 标志工作日徽标Finra 徽标微软徽标桑坦德银行徽标
咨询专家

提交此表单即表示我已阅读并确认收到我们的《隐私政策》。

谢谢!您提交的材料已收到!
哎呀!提交表格时出了点问题。