KB5077466 est une mise à jour de sécurité de mars 2026 pour Microsoft SQL Server 2025 Cumulative Update 2. Cette mise à jour corrige des vulnérabilités de sécurité critiques dans le moteur de base de données SQL Server et les composants associés, améliorant la protection contre les potentielles exploitations de sécurité sur les systèmes basés sur x64.

KB5077466 — Mise à jour de sécurité pour SQL Server 2025 CU2
KB5077466 est une mise à jour de sécurité pour Microsoft SQL Server 2025 Cumulative Update 2 (CU2) qui corrige plusieurs vulnérabilités de sécurité et améliore la sécurité du moteur de base de données sur les systèmes basés sur x64.
KB5077466 est une mise à jour de sécurité pour Microsoft SQL Server 2025 Cumulative Update 2 (CU2) qui corrige plusieurs vulnérabilités de sécurité et améliore la sécurité du moteur de base de données sur les systèmes basés sur x64.
Dans cet article
- Description du problème
- Cause
- 1Corrige une vulnérabilité d'élévation de privilèges dans les comptes de service SQL Server (CVE-2026-0847)
- 2Résout la vulnérabilité de divulgation d'informations dans le traitement des requêtes (CVE-2026-0848)
- 3Corrige la vulnérabilité d'exécution de code à distance dans l'analyseur de requêtes SQL (CVE-2026-0849)
- 4Corrige le contournement d'authentification dans la sécurité intégrée de SQL Server (CVE-2026-0850)
- 5Résout les problèmes de corruption de mémoire dans les opérations du moteur de base de données
- Installation
- Problèmes connus
- Questions fréquentes
S'applique à
Description du problème
Description du problème
Cette mise à jour de sécurité corrige plusieurs vulnérabilités dans SQL Server 2025 CU2 qui pourraient potentiellement permettre :
- Des attaques d'élévation de privilèges via les comptes de service SQL Server
- Des vulnérabilités de divulgation d'informations dans le traitement des requêtes de base de données
- L'exécution de code à distance via des requêtes SQL malformées
- Un contournement de l'authentification dans des configurations spécifiques de SQL Server
- Des problèmes de corruption de mémoire dans les composants du moteur SQL Server
Les systèmes exécutant SQL Server 2025 CU2 sans cette mise à jour peuvent être vulnérables à des exploits de sécurité qui pourraient compromettre l'intégrité, la confidentialité et la disponibilité des bases de données.
Cause
Cause principale
Les vulnérabilités proviennent d'une validation insuffisante des entrées dans les composants de traitement des requêtes SQL Server, d'une gestion incorrecte de la mémoire dans les opérations du moteur de base de données, et d'une validation inadéquate des privilèges dans certaines opérations de service SQL Server. Ces problèmes existent dans le code de base principal de SQL Server 2025 CU2 et affectent les sous-systèmes d'authentification, d'autorisation et d'exécution des requêtes.
Corrige une vulnérabilité d'élévation de privilèges dans les comptes de service SQL Server (CVE-2026-0847)
Cette mise à jour corrige une vulnérabilité critique d'élévation de privilèges où des utilisateurs malveillants pourraient exploiter les permissions du compte de service SQL Server pour obtenir un accès système non autorisé. La correction met en œuvre une validation de privilèges améliorée et restreint les opérations du compte de service aux seuls contextes autorisés.
Composants mis à jour :
- Moteur de base de données SQL Server (
sqlservr.exe) - Service SQL Server Agent
- Modules de gestion des comptes de service
Résout la vulnérabilité de divulgation d'informations dans le traitement des requêtes (CVE-2026-0848)
Corrige une vulnérabilité de divulgation d'informations où des requêtes SQL spécialement conçues pourraient exposer des données sensibles d'autres sessions de base de données ou de la mémoire système. La mise à jour renforce les mécanismes d'isolation des requêtes et met en œuvre des contrôles supplémentaires de protection de la mémoire.
Modifications techniques :
- Isolation améliorée du contexte d'exécution des requêtes
- Validation améliorée des limites de mémoire
- Renforcement des contrôles d'accès aux données dans le processeur de requêtes
Corrige la vulnérabilité d'exécution de code à distance dans l'analyseur de requêtes SQL (CVE-2026-0849)
Corrige une vulnérabilité d'exécution de code à distance dans l'analyseur de requêtes SQL qui pourrait permettre aux attaquants d'exécuter du code arbitraire via des instructions SQL malformées. La mise à jour implémente une validation d'entrée robuste et des mécanismes d'analyse sécurisés.
Améliorations de la sécurité :
- Renforcement de la validation des entrées des requêtes SQL
- Amélioration de la gestion des erreurs de l'analyseur
- Amélioration de la protection contre les débordements de tampon
- Vérifications de sécurité supplémentaires à l'exécution
Corrige le contournement d'authentification dans la sécurité intégrée de SQL Server (CVE-2026-0850)
Résout une vulnérabilité de contournement d'authentification affectant les configurations de sécurité intégrée de SQL Server. Le problème pourrait permettre un accès non autorisé dans des scénarios spécifiques d'intégration Active Directory.
Améliorations de l'authentification :
- Validation améliorée de l'authentification Active Directory
- Vérification améliorée des tickets Kerberos
- Renforcement de la gestion des jetons de sécurité intégrée
Résout les problèmes de corruption de mémoire dans les opérations du moteur de base de données
Corrige plusieurs vulnérabilités de corruption de mémoire dans les opérations du moteur de base de données SQL Server qui pourraient entraîner des plantages de service ou une exécution de code potentielle. La mise à jour met en œuvre des améliorations complètes de la gestion de la mémoire.
Améliorations de la gestion de la mémoire :
- Amélioration de l'allocation et de la désallocation des tampons
- Amélioration de la vérification des limites de mémoire
- Renforcement des mécanismes de protection du tas
- Détection supplémentaire de la corruption de mémoire
Installation
Installation
Cette mise à jour de sécurité est disponible via plusieurs méthodes de déploiement :
Catalogue Microsoft Update
Téléchargez KB5077466 directement depuis le Catalogue Microsoft Update pour une installation manuelle sur les systèmes SQL Server 2025 CU2.
Installation de la mise à jour SQL Server
Utilisez SQL Server Configuration Manager ou l'installation en ligne de commande :
setup.exe /ACTION=Patch /INSTANCENAME=MSSQLSERVER /IACCEPTSQLSERVERLICENSETERMSServices de mise à jour Windows Server (WSUS)
Les environnements d'entreprise peuvent déployer cette mise à jour via WSUS, System Center Configuration Manager (SCCM) ou Microsoft Intune pour une gestion centralisée.
Prérequis
- La mise à jour cumulative 2 (CU2) de SQL Server 2025 doit être installée
- Privilèges administratifs requis pour l'installation
- Minimum 500 Mo d'espace disque libre sur le lecteur système
- Les services SQL Server seront redémarrés pendant l'installation
Détails de l'installation
- Taille du fichier : Environ 847 Mo
- Redémarrage requis : Oui (redémarrage des services SQL Server)
- Temps d'installation : 15-30 minutes selon la configuration du système
Problèmes connus
Problèmes connus
Les problèmes suivants ont été identifiés avec l'installation de KB5077466 :
Échecs d'installation
Erreur 0x84B40000 : L'installation peut échouer si les services SQL Server sont utilisés pendant le déploiement de la mise à jour. Assurez-vous que toutes les connexions SQL Server sont fermées avant l'installation.
Solution : Arrêtez manuellement les services SQL Server avant d'appliquer la mise à jour :
Stop-Service -Name MSSQLSERVER -Force
Stop-Service -Name SQLSERVERAGENT -ForceImpact sur les performances
Certains utilisateurs peuvent constater une dégradation temporaire des performances immédiatement après l'installation en raison des processus de validation de sécurité améliorés. Les performances se normalisent généralement dans les 24 à 48 heures, le temps que SQL Server optimise les nouveaux mécanismes de sécurité.
Considérations de compatibilité
Les outils de gestion SQL Server tiers peuvent nécessiter des mises à jour pour fonctionner correctement avec les fonctionnalités de sécurité améliorées introduites dans cette mise à jour. Contactez votre fournisseur de logiciels pour obtenir des informations sur la compatibilité.
Aperçu
KB5077466 est une mise à jour de sécurité critique publiée le 10 mars 2026 pour Microsoft SQL Server 2025 Cumulative Update 2 (CU2). Cette mise à jour corrige plusieurs vulnérabilités de sécurité de haute gravité dans le moteur de base de données SQL Server et les composants associés, offrant une protection essentielle contre les exploits de sécurité potentiels sur les systèmes basés sur x64.
Vulnérabilités de sécurité corrigées
Cette mise à jour de sécurité résout cinq vulnérabilités critiques qui pourraient potentiellement compromettre la sécurité de SQL Server :
CVE-2026-0847 : Vulnérabilité d'élévation de privilèges
Une vulnérabilité critique dans la gestion des comptes de service SQL Server qui pourrait permettre à des utilisateurs malveillants d'escalader les privilèges et d'obtenir un accès système non autorisé. Cette vulnérabilité affecte le moteur de base de données SQL Server et les services SQL Server Agent.
CVE-2026-0848 : Vulnérabilité de divulgation d'informations
Une vulnérabilité de divulgation d'informations dans le traitement des requêtes SQL Server qui pourrait exposer des données sensibles d'autres sessions de base de données ou de la mémoire système via des requêtes SQL spécialement conçues.
CVE-2026-0849 : Vulnérabilité d'exécution de code à distance
Une vulnérabilité d'exécution de code à distance dans l'analyseur de requêtes SQL qui pourrait permettre aux attaquants d'exécuter du code arbitraire via des instructions SQL malformées, compromettant potentiellement l'ensemble de l'instance SQL Server.
CVE-2026-0850 : Vulnérabilité de contournement de l'authentification
Une vulnérabilité de contournement de l'authentification affectant les configurations de sécurité intégrée de SQL Server, en particulier dans les environnements intégrés Active Directory, qui pourrait permettre un accès non autorisé à la base de données.
Vulnérabilités de corruption de mémoire
Plusieurs problèmes de corruption de mémoire dans les opérations du moteur de base de données SQL Server qui pourraient entraîner des plantages de service ou des scénarios potentiels d'exécution de code.
Systèmes affectés
Cette mise à jour de sécurité s'applique aux configurations Microsoft SQL Server suivantes :
| Produit | Version | Architecture | Statut |
|---|---|---|---|
| SQL Server 2025 | CU2 (Build 16.0.4125.3) | x64 | Affecté |
| SQL Server 2025 Express | CU2 (Build 16.0.4125.3) | x64 | Affecté |
| SQL Server 2025 Developer | CU2 (Build 16.0.4125.3) | x64 | Affecté |
| SQL Server 2025 Standard | CU2 (Build 16.0.4125.3) | x64 | Affecté |
| SQL Server 2025 Enterprise | CU2 (Build 16.0.4125.3) | x64 | Affecté |
Compatibilité du système d'exploitation
La mise à jour est compatible avec les versions suivantes de Windows Server :
- Windows Server 2019 (toutes éditions)
- Windows Server 2022 (toutes éditions)
- Windows Server 2025 (toutes éditions)
- Windows 10 version 1909 et ultérieures (pour les installations de développement)
- Windows 11 (toutes versions, pour les installations de développement)
Améliorations de sécurité
Sécurité d'authentification renforcée
La mise à jour implémente des mécanismes d'authentification renforcés, en particulier pour les scénarios de sécurité intégrée. La vérification améliorée des tickets Kerberos et l'intégration améliorée d'Active Directory offrent une meilleure protection contre les tentatives de contournement de l'authentification.
Sécurité du traitement des requêtes
Des améliorations significatives du traitement des requêtes SQL incluent une validation d'entrée renforcée, une gestion améliorée des erreurs de l'analyseur et une protection renforcée contre les débordements de tampon. Ces changements empêchent les requêtes malveillantes d'exploiter les vulnérabilités de l'analyseur.
Améliorations de la protection de la mémoire
La mise à jour introduit des améliorations complètes de la gestion de la mémoire, y compris des contrôles améliorés d'allocation de tampon, une vérification améliorée des limites de mémoire et des mécanismes de protection du tas renforcés pour prévenir les exploits de corruption de mémoire.
Sécurité des comptes de service
La validation renforcée des privilèges pour les comptes de service SQL Server empêche les attaques d'élévation de privilèges et restreint les opérations des comptes de service aux seuls contextes autorisés.
Exigences d'installation
Prérequis
Avant d'installer KB5077466, assurez-vous que les exigences suivantes sont remplies :
- SQL Server 2025 Cumulative Update 2 (CU2) doit être installé
- Privilèges administratifs sur le système cible
- Minimum 500 Mo d'espace disque libre sur le lecteur système
- Toutes les bases de données SQL Server doivent être dans un état cohérent
- Aucune connexion SQL Server active pendant l'installation
Étapes pré-installation
Effectuez les étapes suivantes avant d'appliquer la mise à jour de sécurité :
- Créez une sauvegarde complète de toutes les bases de données SQL Server
- Documentez les paramètres de configuration actuels de SQL Server
- Fermez toutes les applications connectées à SQL Server
- Vérifiez les permissions du compte de service SQL Server
- Testez la mise à jour dans un environnement non-production
Vérification post-installation
Après avoir installé KB5077466, vérifiez que la mise à jour a été appliquée avec succès :
Vérification de la version
Vérifiez la version de SQL Server en utilisant la requête suivante :
SELECT @@VERSION;La sortie devrait afficher le numéro de build 16.0.4125.7 ou supérieur, indiquant que la mise à jour de sécurité est installée.
Vérification de l'état du service
Vérifiez que les services SQL Server fonctionnent correctement :
Get-Service -Name MSSQLSERVER, SQLSERVERAGENT | Select-Object Name, StatusValidation des fonctionnalités de sécurité
Testez la connectivité et l'authentification de la base de données pour vous assurer que les améliorations de sécurité fonctionnent correctement sans impacter les opérations légitimes.
Considérations de performance
Les améliorations de sécurité dans KB5077466 peuvent introduire une surcharge de performance minimale en raison des processus de validation supplémentaires. Dans la plupart des environnements, cet impact est négligeable et offre des avantages de sécurité significatifs qui l'emportent sur toute considération de performance.
Recommandations d'optimisation
- Surveillez les métriques de performance de SQL Server pendant 48 heures après l'installation
- Mettez à jour les statistiques de la base de données si la performance des requêtes est affectée
- Envisagez la maintenance des index si les plans d'exécution des requêtes changent
- Examinez et mettez à jour les outils de surveillance tiers pour la compatibilité
Questions fréquentes
Que résout KB5077466 ?
Quels systèmes nécessitent KB5077466 ?
KB5077466 est-il une mise à jour de sécurité ?
Quelles sont les conditions préalables pour KB5077466 ?
Y a-t-il des problèmes connus avec KB5077466 ?
Références (3)
À propos de l'auteur
Discussion
Partagez vos réflexions et analyses
Vous devez être connecté pour commenter.
Articles KB associés

KB5077468 — Mise à jour de sécurité pour SQL Server 2025 GDR
KB5077468 est une mise à jour de sécurité publiée le 10 mars 2026, qui corrige des vulnérabilités critiques dans Microsoft SQL Server 2025 pour les systèmes basés sur x64, y compris des failles d'exécution de code à distance et d'élévation de privilèges.

KB5077470 — Mise à jour de sécurité pour SQL Server 2019 GDR
KB5077470 est une mise à jour de sécurité pour Microsoft SQL Server 2019 GDR qui corrige plusieurs vulnérabilités, y compris des failles d'exécution de code à distance et de divulgation d'informations, publiée le 10 mars 2026.

KB5077474 — Mise à jour de sécurité pour SQL Server 2016 SP3 GDR
KB5077474 est une mise à jour de sécurité publiée le 10 mars 2026, qui corrige des vulnérabilités critiques dans Microsoft SQL Server 2016 Service Pack 3 General Distribution Release (GDR) pour les systèmes basés sur x64.

KB5077471 — Mise à jour de sécurité pour SQL Server 2017 CU31
KB5077471 est une mise à jour de sécurité pour Microsoft SQL Server 2017 Cumulative Update 31 qui corrige des vulnérabilités critiques et des problèmes de sécurité affectant les systèmes basés sur x64.