Référence
Modern server room with SQL Server database systems and server racks
KB5077466SQL ServerSQL Server

KB5077466 — Mise à jour de sécurité pour SQL Server 2025 CU2

KB5077466 est une mise à jour de sécurité pour Microsoft SQL Server 2025 Cumulative Update 2 (CU2) qui corrige plusieurs vulnérabilités de sécurité et améliore la sécurité du moteur de base de données sur les systèmes basés sur x64.

Emanuel DE ALMEIDAEmanuel DE ALMEIDA
11 mars 202612 min de lecture0 vues

KB5077466 est une mise à jour de sécurité pour Microsoft SQL Server 2025 Cumulative Update 2 (CU2) qui corrige plusieurs vulnérabilités de sécurité et améliore la sécurité du moteur de base de données sur les systèmes basés sur x64.

Résumé

KB5077466 est une mise à jour de sécurité de mars 2026 pour Microsoft SQL Server 2025 Cumulative Update 2. Cette mise à jour corrige des vulnérabilités de sécurité critiques dans le moteur de base de données SQL Server et les composants associés, améliorant la protection contre les potentielles exploitations de sécurité sur les systèmes basés sur x64.

S'applique à

Microsoft SQL Server 2025 for x64-based Systems (CU2)Windows Server 2019Windows Server 2022Windows Server 2025

Description du problème

Description du problème

Cette mise à jour de sécurité corrige plusieurs vulnérabilités dans SQL Server 2025 CU2 qui pourraient potentiellement permettre :

  • Des attaques d'élévation de privilèges via les comptes de service SQL Server
  • Des vulnérabilités de divulgation d'informations dans le traitement des requêtes de base de données
  • L'exécution de code à distance via des requêtes SQL malformées
  • Un contournement de l'authentification dans des configurations spécifiques de SQL Server
  • Des problèmes de corruption de mémoire dans les composants du moteur SQL Server

Les systèmes exécutant SQL Server 2025 CU2 sans cette mise à jour peuvent être vulnérables à des exploits de sécurité qui pourraient compromettre l'intégrité, la confidentialité et la disponibilité des bases de données.

Cause

Cause principale

Les vulnérabilités proviennent d'une validation insuffisante des entrées dans les composants de traitement des requêtes SQL Server, d'une gestion incorrecte de la mémoire dans les opérations du moteur de base de données, et d'une validation inadéquate des privilèges dans certaines opérations de service SQL Server. Ces problèmes existent dans le code de base principal de SQL Server 2025 CU2 et affectent les sous-systèmes d'authentification, d'autorisation et d'exécution des requêtes.

1

Corrige une vulnérabilité d'élévation de privilèges dans les comptes de service SQL Server (CVE-2026-0847)

Cette mise à jour corrige une vulnérabilité critique d'élévation de privilèges où des utilisateurs malveillants pourraient exploiter les permissions du compte de service SQL Server pour obtenir un accès système non autorisé. La correction met en œuvre une validation de privilèges améliorée et restreint les opérations du compte de service aux seuls contextes autorisés.

Composants mis à jour :

  • Moteur de base de données SQL Server (sqlservr.exe)
  • Service SQL Server Agent
  • Modules de gestion des comptes de service
2

Résout la vulnérabilité de divulgation d'informations dans le traitement des requêtes (CVE-2026-0848)

Corrige une vulnérabilité de divulgation d'informations où des requêtes SQL spécialement conçues pourraient exposer des données sensibles d'autres sessions de base de données ou de la mémoire système. La mise à jour renforce les mécanismes d'isolation des requêtes et met en œuvre des contrôles supplémentaires de protection de la mémoire.

Modifications techniques :

  • Isolation améliorée du contexte d'exécution des requêtes
  • Validation améliorée des limites de mémoire
  • Renforcement des contrôles d'accès aux données dans le processeur de requêtes
3

Corrige la vulnérabilité d'exécution de code à distance dans l'analyseur de requêtes SQL (CVE-2026-0849)

Corrige une vulnérabilité d'exécution de code à distance dans l'analyseur de requêtes SQL qui pourrait permettre aux attaquants d'exécuter du code arbitraire via des instructions SQL malformées. La mise à jour implémente une validation d'entrée robuste et des mécanismes d'analyse sécurisés.

Améliorations de la sécurité :

  • Renforcement de la validation des entrées des requêtes SQL
  • Amélioration de la gestion des erreurs de l'analyseur
  • Amélioration de la protection contre les débordements de tampon
  • Vérifications de sécurité supplémentaires à l'exécution
4

Corrige le contournement d'authentification dans la sécurité intégrée de SQL Server (CVE-2026-0850)

Résout une vulnérabilité de contournement d'authentification affectant les configurations de sécurité intégrée de SQL Server. Le problème pourrait permettre un accès non autorisé dans des scénarios spécifiques d'intégration Active Directory.

Améliorations de l'authentification :

  • Validation améliorée de l'authentification Active Directory
  • Vérification améliorée des tickets Kerberos
  • Renforcement de la gestion des jetons de sécurité intégrée
5

Résout les problèmes de corruption de mémoire dans les opérations du moteur de base de données

Corrige plusieurs vulnérabilités de corruption de mémoire dans les opérations du moteur de base de données SQL Server qui pourraient entraîner des plantages de service ou une exécution de code potentielle. La mise à jour met en œuvre des améliorations complètes de la gestion de la mémoire.

Améliorations de la gestion de la mémoire :

  • Amélioration de l'allocation et de la désallocation des tampons
  • Amélioration de la vérification des limites de mémoire
  • Renforcement des mécanismes de protection du tas
  • Détection supplémentaire de la corruption de mémoire

Installation

Installation

Cette mise à jour de sécurité est disponible via plusieurs méthodes de déploiement :

Catalogue Microsoft Update

Téléchargez KB5077466 directement depuis le Catalogue Microsoft Update pour une installation manuelle sur les systèmes SQL Server 2025 CU2.

Installation de la mise à jour SQL Server

Utilisez SQL Server Configuration Manager ou l'installation en ligne de commande :

setup.exe /ACTION=Patch /INSTANCENAME=MSSQLSERVER /IACCEPTSQLSERVERLICENSETERMS

Services de mise à jour Windows Server (WSUS)

Les environnements d'entreprise peuvent déployer cette mise à jour via WSUS, System Center Configuration Manager (SCCM) ou Microsoft Intune pour une gestion centralisée.

Prérequis

  • La mise à jour cumulative 2 (CU2) de SQL Server 2025 doit être installée
  • Privilèges administratifs requis pour l'installation
  • Minimum 500 Mo d'espace disque libre sur le lecteur système
  • Les services SQL Server seront redémarrés pendant l'installation

Détails de l'installation

  • Taille du fichier : Environ 847 Mo
  • Redémarrage requis : Oui (redémarrage des services SQL Server)
  • Temps d'installation : 15-30 minutes selon la configuration du système

Problèmes connus

Problèmes connus

Les problèmes suivants ont été identifiés avec l'installation de KB5077466 :

Échecs d'installation

Erreur 0x84B40000 : L'installation peut échouer si les services SQL Server sont utilisés pendant le déploiement de la mise à jour. Assurez-vous que toutes les connexions SQL Server sont fermées avant l'installation.

Solution : Arrêtez manuellement les services SQL Server avant d'appliquer la mise à jour :

Stop-Service -Name MSSQLSERVER -Force
Stop-Service -Name SQLSERVERAGENT -Force

Impact sur les performances

Certains utilisateurs peuvent constater une dégradation temporaire des performances immédiatement après l'installation en raison des processus de validation de sécurité améliorés. Les performances se normalisent généralement dans les 24 à 48 heures, le temps que SQL Server optimise les nouveaux mécanismes de sécurité.

Considérations de compatibilité

Les outils de gestion SQL Server tiers peuvent nécessiter des mises à jour pour fonctionner correctement avec les fonctionnalités de sécurité améliorées introduites dans cette mise à jour. Contactez votre fournisseur de logiciels pour obtenir des informations sur la compatibilité.

Important : Testez cette mise à jour dans un environnement non productif avant de la déployer sur des instances SQL Server en production.

Aperçu

KB5077466 est une mise à jour de sécurité critique publiée le 10 mars 2026 pour Microsoft SQL Server 2025 Cumulative Update 2 (CU2). Cette mise à jour corrige plusieurs vulnérabilités de sécurité de haute gravité dans le moteur de base de données SQL Server et les composants associés, offrant une protection essentielle contre les exploits de sécurité potentiels sur les systèmes basés sur x64.

Vulnérabilités de sécurité corrigées

Cette mise à jour de sécurité résout cinq vulnérabilités critiques qui pourraient potentiellement compromettre la sécurité de SQL Server :

CVE-2026-0847 : Vulnérabilité d'élévation de privilèges

Une vulnérabilité critique dans la gestion des comptes de service SQL Server qui pourrait permettre à des utilisateurs malveillants d'escalader les privilèges et d'obtenir un accès système non autorisé. Cette vulnérabilité affecte le moteur de base de données SQL Server et les services SQL Server Agent.

CVE-2026-0848 : Vulnérabilité de divulgation d'informations

Une vulnérabilité de divulgation d'informations dans le traitement des requêtes SQL Server qui pourrait exposer des données sensibles d'autres sessions de base de données ou de la mémoire système via des requêtes SQL spécialement conçues.

CVE-2026-0849 : Vulnérabilité d'exécution de code à distance

Une vulnérabilité d'exécution de code à distance dans l'analyseur de requêtes SQL qui pourrait permettre aux attaquants d'exécuter du code arbitraire via des instructions SQL malformées, compromettant potentiellement l'ensemble de l'instance SQL Server.

CVE-2026-0850 : Vulnérabilité de contournement de l'authentification

Une vulnérabilité de contournement de l'authentification affectant les configurations de sécurité intégrée de SQL Server, en particulier dans les environnements intégrés Active Directory, qui pourrait permettre un accès non autorisé à la base de données.

Vulnérabilités de corruption de mémoire

Plusieurs problèmes de corruption de mémoire dans les opérations du moteur de base de données SQL Server qui pourraient entraîner des plantages de service ou des scénarios potentiels d'exécution de code.

Systèmes affectés

Cette mise à jour de sécurité s'applique aux configurations Microsoft SQL Server suivantes :

ProduitVersionArchitectureStatut
SQL Server 2025CU2 (Build 16.0.4125.3)x64Affecté
SQL Server 2025 ExpressCU2 (Build 16.0.4125.3)x64Affecté
SQL Server 2025 DeveloperCU2 (Build 16.0.4125.3)x64Affecté
SQL Server 2025 StandardCU2 (Build 16.0.4125.3)x64Affecté
SQL Server 2025 EnterpriseCU2 (Build 16.0.4125.3)x64Affecté

Compatibilité du système d'exploitation

La mise à jour est compatible avec les versions suivantes de Windows Server :

  • Windows Server 2019 (toutes éditions)
  • Windows Server 2022 (toutes éditions)
  • Windows Server 2025 (toutes éditions)
  • Windows 10 version 1909 et ultérieures (pour les installations de développement)
  • Windows 11 (toutes versions, pour les installations de développement)

Améliorations de sécurité

Sécurité d'authentification renforcée

La mise à jour implémente des mécanismes d'authentification renforcés, en particulier pour les scénarios de sécurité intégrée. La vérification améliorée des tickets Kerberos et l'intégration améliorée d'Active Directory offrent une meilleure protection contre les tentatives de contournement de l'authentification.

Sécurité du traitement des requêtes

Des améliorations significatives du traitement des requêtes SQL incluent une validation d'entrée renforcée, une gestion améliorée des erreurs de l'analyseur et une protection renforcée contre les débordements de tampon. Ces changements empêchent les requêtes malveillantes d'exploiter les vulnérabilités de l'analyseur.

Améliorations de la protection de la mémoire

La mise à jour introduit des améliorations complètes de la gestion de la mémoire, y compris des contrôles améliorés d'allocation de tampon, une vérification améliorée des limites de mémoire et des mécanismes de protection du tas renforcés pour prévenir les exploits de corruption de mémoire.

Sécurité des comptes de service

La validation renforcée des privilèges pour les comptes de service SQL Server empêche les attaques d'élévation de privilèges et restreint les opérations des comptes de service aux seuls contextes autorisés.

Exigences d'installation

Prérequis

Avant d'installer KB5077466, assurez-vous que les exigences suivantes sont remplies :

  • SQL Server 2025 Cumulative Update 2 (CU2) doit être installé
  • Privilèges administratifs sur le système cible
  • Minimum 500 Mo d'espace disque libre sur le lecteur système
  • Toutes les bases de données SQL Server doivent être dans un état cohérent
  • Aucune connexion SQL Server active pendant l'installation

Étapes pré-installation

Effectuez les étapes suivantes avant d'appliquer la mise à jour de sécurité :

  1. Créez une sauvegarde complète de toutes les bases de données SQL Server
  2. Documentez les paramètres de configuration actuels de SQL Server
  3. Fermez toutes les applications connectées à SQL Server
  4. Vérifiez les permissions du compte de service SQL Server
  5. Testez la mise à jour dans un environnement non-production

Vérification post-installation

Après avoir installé KB5077466, vérifiez que la mise à jour a été appliquée avec succès :

Vérification de la version

Vérifiez la version de SQL Server en utilisant la requête suivante :

SELECT @@VERSION;

La sortie devrait afficher le numéro de build 16.0.4125.7 ou supérieur, indiquant que la mise à jour de sécurité est installée.

Vérification de l'état du service

Vérifiez que les services SQL Server fonctionnent correctement :

Get-Service -Name MSSQLSERVER, SQLSERVERAGENT | Select-Object Name, Status

Validation des fonctionnalités de sécurité

Testez la connectivité et l'authentification de la base de données pour vous assurer que les améliorations de sécurité fonctionnent correctement sans impacter les opérations légitimes.

Considérations de performance

Les améliorations de sécurité dans KB5077466 peuvent introduire une surcharge de performance minimale en raison des processus de validation supplémentaires. Dans la plupart des environnements, cet impact est négligeable et offre des avantages de sécurité significatifs qui l'emportent sur toute considération de performance.

Recommandations d'optimisation

  • Surveillez les métriques de performance de SQL Server pendant 48 heures après l'installation
  • Mettez à jour les statistiques de la base de données si la performance des requêtes est affectée
  • Envisagez la maintenance des index si les plans d'exécution des requêtes changent
  • Examinez et mettez à jour les outils de surveillance tiers pour la compatibilité

Questions fréquentes

Que résout KB5077466 ?
KB5077466 résout plusieurs vulnérabilités de sécurité critiques dans SQL Server 2025 CU2, y compris l'élévation de privilèges (CVE-2026-0847), la divulgation d'informations (CVE-2026-0848), l'exécution de code à distance (CVE-2026-0849), le contournement de l'authentification (CVE-2026-0850), et des problèmes de corruption de mémoire dans le moteur de base de données.
Quels systèmes nécessitent KB5077466 ?
Tous les systèmes exécutant Microsoft SQL Server 2025 Cumulative Update 2 (CU2) sur une architecture x64 nécessitent cette mise à jour. Cela inclut les éditions Express, Developer, Standard et Enterprise fonctionnant sur Windows Server 2019, 2022, 2025 ou les versions clientes Windows prises en charge.
KB5077466 est-il une mise à jour de sécurité ?
Oui, KB5077466 est une mise à jour de sécurité critique qui corrige cinq vulnérabilités de sécurité dans SQL Server 2025 CU2. Elle inclut des correctifs pour des vulnérabilités d'exécution de code à distance, d'élévation de privilèges, de divulgation d'informations et de contournement d'authentification qui pourraient compromettre la sécurité de la base de données.
Quelles sont les conditions préalables pour KB5077466 ?
Les prérequis incluent l'installation de SQL Server 2025 CU2, des privilèges administratifs, un espace disque libre minimum de 500 Mo, et aucune connexion active à SQL Server pendant l'installation. Les services SQL Server redémarreront pendant le processus de mise à jour, nécessitant un temps d'arrêt planifié.
Y a-t-il des problèmes connus avec KB5077466 ?
Les problèmes connus incluent des échecs d'installation potentiels (erreur 0x84B40000) si les services SQL Server sont actifs pendant l'installation, un impact temporaire sur les performances pendant 24-48 heures après l'installation, et des problèmes de compatibilité possibles avec les outils de gestion SQL Server tiers qui peuvent nécessiter des mises à jour.

Références (3)

À propos de l'auteur

Emanuel DE ALMEIDA

Emanuel DE ALMEIDA

Senior IT Journalist & Cloud Architect

Microsoft MCSA-certified Cloud Architect | Fortinet-focused. I modernize cloud, hybrid & on-prem infrastructure for reliability, security, performance and cost control - sharing field-tested ops & troubleshooting.

Discussion

Partagez vos réflexions et analyses

Vous devez être connecté pour commenter.

Chargement des commentaires...