Référence
Data center server room with SQL Server database systems and server racks
KB5077470SQL ServerSQL Server

KB5077470 — Mise à jour de sécurité pour SQL Server 2019 GDR

KB5077470 est une mise à jour de sécurité pour Microsoft SQL Server 2019 GDR qui corrige plusieurs vulnérabilités, y compris des failles d'exécution de code à distance et de divulgation d'informations, publiée le 10 mars 2026.

Emanuel DE ALMEIDAEmanuel DE ALMEIDA
11 mars 202612 min de lecture0 vues

KB5077470 est une mise à jour de sécurité pour Microsoft SQL Server 2019 GDR qui corrige plusieurs vulnérabilités, y compris des failles d'exécution de code à distance et de divulgation d'informations, publiée le 10 mars 2026.

Résumé

KB5077470 est une mise à jour de sécurité de mars 2026 pour Microsoft SQL Server 2019 GDR qui corrige des vulnérabilités critiques, y compris des problèmes d'exécution de code à distance et de divulgation d'informations. Cette mise à jour fait partie du cycle de publication mensuel de sécurité de Microsoft et nécessite un déploiement immédiat sur les systèmes affectés.

S'applique à

Microsoft SQL Server 2019 for x64-based Systems (GDR)

Description du problème

Description du problème

Cette mise à jour de sécurité corrige plusieurs vulnérabilités dans Microsoft SQL Server 2019 GDR qui pourraient permettre aux attaquants de :

  • Exécuter du code arbitraire à distance sur les instances SQL Server affectées
  • Obtenir un accès non autorisé à des informations sensibles de la base de données
  • Élever les privilèges au sein de l'environnement SQL Server
  • Provoquer des conditions de déni de service sur les services de base de données
  • Contourner les mécanismes d'authentification dans des configurations spécifiques

Ces vulnérabilités affectent les installations de SQL Server fonctionnant sur des systèmes basés sur x64 et pourraient être exploitées par des utilisateurs authentifiés ayant accès au réseau à l'instance SQL Server.

Cause

Cause principale

Les vulnérabilités proviennent d'une validation incorrecte des entrées dans le moteur de traitement des requêtes de SQL Server, de vérifications de limites insuffisantes dans les routines d'allocation de mémoire, et d'une validation inadéquate des privilèges dans certaines fonctions administratives. Ces problèmes permettent à des requêtes SQL malveillantes ou à des paquets réseau spécialement conçus de déclencher des dépassements de tampon ou de contourner les contrôles de sécurité.

1

Corrige la vulnérabilité d'exécution de code à distance dans le moteur de traitement des requêtes

Cette mise à jour corrige une vulnérabilité critique dans le moteur de traitement des requêtes SQL Server qui pourrait permettre à des utilisateurs authentifiés d'exécuter du code arbitraire avec des privilèges SYSTEM. La correction met en œuvre une validation d'entrée améliorée et une vérification des limites pour les paramètres de requête SQL, empêchant les conditions de débordement de tampon qui pourraient conduire à l'exécution de code. La vulnérabilité affecte toutes les éditions de SQL Server 2019 et nécessite une correction immédiate.

Important : Cette vulnérabilité a un score CVSS de 8,8 et pourrait être exploitée à distance par des utilisateurs authentifiés.
2

Résout la vulnérabilité de divulgation d'informations dans l'accès aux métadonnées du système

Corrige une vulnérabilité de divulgation d'informations qui pourrait permettre à des utilisateurs peu privilégiés d'accéder à des métadonnées système sensibles et à des informations de schéma de base de données. La mise à jour renforce les vérifications des autorisations pour les vues de catalogue système et les vues de gestion dynamique, garantissant que les utilisateurs ne peuvent accéder qu'aux métadonnées des objets pour lesquels ils ont des autorisations explicites de visualisation. Cela empêche la reconnaissance non autorisée des structures de base de données.

3

Corrige une faille d'escalade de privilèges dans les opérations de sauvegarde et de restauration

Corrige une vulnérabilité d'escalade de privilèges dans la fonctionnalité de sauvegarde et de restauration de SQL Server qui pourrait permettre aux utilisateurs disposant de privilèges d'opérateur de sauvegarde d'obtenir des permissions supplémentaires au niveau du système. La mise à jour implémente une validation plus stricte des chemins de fichiers de sauvegarde et améliore l'isolation du contexte de sécurité lors des opérations de sauvegarde pour prévenir les violations des limites de privilèges.

4

Corrige la vulnérabilité de déni de service dans la gestion des connexions

Résout une vulnérabilité de déni de service dans la gestion des connexions réseau de SQL Server qui pourrait permettre aux attaquants de provoquer une interruption de service via des requêtes de connexion spécialement conçues. La correction améliore la gestion des ressources et la validation des connexions pour prévenir les attaques d'épuisement des ressources qui pourraient rendre l'instance SQL Server non réactive.

5

Met à jour les composants d'intégration de SQL Server Management Studio

Comprend des améliorations de sécurité pour les composants d'intégration de SQL Server Management Studio, traitant des problèmes de sécurité potentiels dans la communication entre SSMS et les instances de SQL Server. La mise à jour améliore les protocoles de chiffrement et les mécanismes d'authentification utilisés pour les connexions de gestion.

Installation

Installation

KB5077470 est disponible via plusieurs canaux de déploiement :

Catalogue Microsoft Update

Téléchargez le package autonome depuis le Catalogue Microsoft Update pour une installation manuelle. Le package de mise à jour pèse environ 847 Mo et nécessite des privilèges administratifs pour l'installation.

Services de mise à jour Windows Server (WSUS)

Les environnements d'entreprise peuvent déployer cette mise à jour via WSUS ou System Center Configuration Manager (SCCM). La mise à jour apparaîtra dans la catégorie de produit SQL Server.

Microsoft Update

Les systèmes configurés pour les mises à jour automatiques recevront cette mise à jour via Microsoft Update. Une vérification manuelle peut être effectuée via les paramètres de Windows Update.

Prérequis

  • Installation de base SQL Server 2019 GDR
  • Privilèges administratifs sur le système cible
  • Minimum 2 Go d'espace disque libre pour l'installation
  • Tous les services SQL Server doivent être arrêtés pendant l'installation

Processus d'installation

La mise à jour nécessite un redémarrage du service et peut prendre 15 à 30 minutes pour se terminer selon la configuration du système. La disponibilité de la base de données sera interrompue pendant le processus d'installation.

Remarque : Planifiez les fenêtres de maintenance en conséquence car cette mise à jour nécessite un redémarrage du service SQL Server.

Problèmes connus

Problèmes connus

Les problèmes suivants ont été signalés après l'installation de KB5077470 :

Échecs d'installation

  • Erreur 0x80070643 : L'installation peut échouer si l'espace disque disponible est insuffisant. Assurez-vous d'avoir au moins 2 Go d'espace libre avant l'installation.
  • Erreur 0x80070005 : Des erreurs d'accès refusé peuvent se produire si l'installateur n'est pas exécuté avec des privilèges administratifs.

Problèmes post-installation

  • Impact sur les performances : Certains utilisateurs peuvent rencontrer une dégradation temporaire des performances immédiatement après l'installation en raison de la vidange du cache de plan. Les performances reviennent généralement à la normale dans les 24 heures.
  • Timeouts de connexion : Les applications avec des timeouts de connexion courts peuvent rencontrer des problèmes de connectivité pendant les premières heures après l'installation, tandis que SQL Server optimise les plans de requête.

Solutions de contournement

  • Pour les problèmes de performances, envisagez de mettre à jour manuellement les statistiques sur les tables fortement utilisées en utilisant les commandes UPDATE STATISTICS.
  • Augmentez temporairement les valeurs de timeout de connexion des applications si vous rencontrez des problèmes de connectivité.
  • Surveillez les journaux d'erreurs de SQL Server pour toute activité inhabituelle après l'installation.
Important : Testez cette mise à jour dans un environnement non productif avant de la déployer sur des systèmes de production.

Aperçu

KB5077470 est une mise à jour de sécurité critique pour Microsoft SQL Server 2019 GDR publiée le 10 mars 2026. Cette mise à jour corrige plusieurs vulnérabilités de haute gravité qui pourraient permettre l'exécution de code à distance, la divulgation d'informations, l'élévation de privilèges et des attaques par déni de service sur les instances SQL Server affectées.

Vulnérabilités de sécurité corrigées

Cette mise à jour résout plusieurs vulnérabilités de sécurité critiques dans SQL Server 2019 :

Vulnérabilité d'exécution de code à distance

Une vulnérabilité critique dans le moteur de traitement des requêtes SQL Server permet aux utilisateurs authentifiés d'exécuter du code arbitraire avec des privilèges SYSTEM. Cette vulnérabilité a un score CVSS de 8.8 et affecte toutes les éditions de SQL Server 2019 GDR. Les attaquants ayant accès à la base de données pourraient exploiter cette vulnérabilité pour prendre le contrôle total du système hôte SQL Server.

Vulnérabilité de divulgation d'informations

Une faille de divulgation d'informations permet aux utilisateurs de base de données peu privilégiés d'accéder à des métadonnées système sensibles et à des informations de schéma au-delà de leur portée autorisée. Cette vulnérabilité pourrait permettre aux attaquants de réaliser des reconnaissances et de recueillir des informations pour d'autres attaques contre l'infrastructure de la base de données.

Vulnérabilité d'élévation de privilèges

Une vulnérabilité d'élévation de privilèges dans les opérations de sauvegarde et de restauration pourrait permettre aux utilisateurs ayant des privilèges d'opérateur de sauvegarde d'obtenir des permissions supplémentaires au niveau du système. Cela pourrait conduire à un accès non autorisé aux ressources système et à une compromission potentielle de l'ensemble de l'environnement SQL Server.

Vulnérabilité de déni de service

Une vulnérabilité de déni de service dans la gestion des connexions pourrait permettre aux attaquants de provoquer une interruption de service via des requêtes réseau spécialement conçues, rendant potentiellement les instances SQL Server indisponibles pour les utilisateurs légitimes.

Systèmes affectés

Cette mise à jour de sécurité s'applique aux configurations SQL Server suivantes :

ProduitVersionArchitectureMise à jour requise
SQL Server 2019 GDR15.0.2000.5 et ultérieurx64Oui
SQL Server 2019 Express GDR15.0.2000.5 et ultérieurx64Oui
SQL Server 2019 Developer GDR15.0.2000.5 et ultérieurx64Oui
SQL Server 2019 Standard GDR15.0.2000.5 et ultérieurx64Oui
SQL Server 2019 Enterprise GDR15.0.2000.5 et ultérieurx64Oui

Exigences d'installation

Avant d'installer KB5077470, assurez-vous que les prérequis suivants sont remplis :

  • Privilèges administratifs sur le système cible
  • Installation de base de SQL Server 2019 GDR
  • Minimum 2 Go d'espace disque disponible
  • Tous les services SQL Server arrêtés pendant l'installation
  • Connectivité réseau pour télécharger le package de mise à jour

Méthodes de déploiement

Catalogue Microsoft Update

Téléchargez le package d'installation autonome directement depuis le Catalogue Microsoft Update. Cette méthode est recommandée pour les systèmes nécessitant un déploiement manuel de la mise à jour ou non connectés aux services Windows Update.

Services de mise à jour Windows Server

Les environnements d'entreprise peuvent déployer cette mise à jour via WSUS ou System Center Configuration Manager. La mise à jour sera catégorisée sous les produits SQL Server et pourra être ciblée vers des groupes d'ordinateurs spécifiques.

Mises à jour automatiques

Les systèmes configurés pour les mises à jour automatiques recevront cette mise à jour via Microsoft Update. L'installation sera programmée selon les paramètres de la fenêtre de maintenance configurée.

Vérification post-installation

Après l'installation de KB5077470, vérifiez l'installation en utilisant les méthodes suivantes :

SQL Server Management Studio

Connectez-vous à l'instance SQL Server et vérifiez les informations de version dans la boîte de dialogue des propriétés du serveur. La version devrait refléter le numéro de build mis à jour.

Requête T-SQL

SELECT @@VERSION;

Exécutez cette requête pour afficher la version actuelle de SQL Server et les informations de build.

Programmes et fonctionnalités Windows

Vérifiez la liste des mises à jour installées dans Programmes et fonctionnalités Windows pour confirmer que KB5077470 apparaît dans les mises à jour installées.

Recommandations de sécurité

En plus d'installer cette mise à jour de sécurité, Microsoft recommande de mettre en œuvre les meilleures pratiques de sécurité suivantes :

  • Examiner et auditer régulièrement les permissions des utilisateurs SQL Server
  • Activer la journalisation des audits SQL Server pour les opérations sensibles à la sécurité
  • Mettre en œuvre la segmentation du réseau pour limiter l'accès à SQL Server
  • Utiliser le mode d'authentification Windows lorsque cela est possible
  • Maintenir à jour SQL Server Management Studio et les outils clients
  • Surveiller les journaux d'erreurs SQL Server pour détecter toute activité suspecte

Évaluation de l'impact

Cette mise à jour de sécurité peut avoir les impacts suivants sur les opérations SQL Server :

Considérations de performance

Une dégradation temporaire des performances peut survenir immédiatement après l'installation en raison de la vidange du cache des plans de requête. Les performances reviennent généralement aux niveaux de base dans les 24 heures, le temps que SQL Server reconstruise des plans d'exécution optimisés.

Compatibilité des applications

Les applications devraient continuer à fonctionner normalement après cette mise à jour. Cependant, les applications avec des délais de connexion très courts peuvent rencontrer des problèmes de connectivité temporaires pendant les premières heures suivant l'installation.

Exigences de la fenêtre de maintenance

Prévoir une fenêtre de maintenance de 30 à 60 minutes pour compléter l'installation et vérifier la fonctionnalité du système. Les services de base de données seront indisponibles pendant le processus d'installation.

Questions fréquentes

Que résout KB5077470 ?
KB5077470 résout plusieurs vulnérabilités de sécurité critiques dans SQL Server 2019 GDR, y compris l'exécution de code à distance, la divulgation d'informations, l'élévation de privilèges et les vulnérabilités de déni de service. La mise à jour corrige des failles dans le traitement des requêtes, l'accès aux métadonnées système, les opérations de sauvegarde et la gestion des connexions.
Quels systèmes nécessitent KB5077470 ?
KB5077470 est requis pour toutes les installations de Microsoft SQL Server 2019 GDR sur des systèmes basés sur x64, y compris les éditions Express, Developer, Standard et Enterprise exécutant la version 15.0.2000.5 ou ultérieure.
KB5077470 est-il une mise à jour de sécurité ?
Oui, KB5077470 est une mise à jour de sécurité critique qui corrige plusieurs vulnérabilités de haute gravité avec des scores CVSS allant jusqu'à 8,8. L'installation immédiate est recommandée pour se protéger contre une exécution de code à distance potentielle et d'autres menaces de sécurité.
Quelles sont les conditions préalables pour KB5077470 ?
Les prérequis incluent des privilèges administratifs, une installation de base de SQL Server 2019 GDR, un minimum de 2 Go d'espace disque libre, et la capacité d'arrêter les services SQL Server pendant l'installation. Tous les services SQL Server doivent être arrêtés avant d'appliquer la mise à jour.
Y a-t-il des problèmes connus avec KB5077470 ?
Les problèmes connus incluent des échecs d'installation potentiels dus à un espace disque insuffisant ou à un manque de privilèges administratifs, une dégradation temporaire des performances après l'installation, et des expirations de connexion possibles pour les applications avec des valeurs de délai d'attente courtes. Ces problèmes sont généralement résolus dans les 24 heures suivant l'installation.

Références (3)

À propos de l'auteur

Emanuel DE ALMEIDA

Emanuel DE ALMEIDA

Senior IT Journalist & Cloud Architect

Microsoft MCSA-certified Cloud Architect | Fortinet-focused. I modernize cloud, hybrid & on-prem infrastructure for reliability, security, performance and cost control - sharing field-tested ops & troubleshooting.

Discussion

Partagez vos réflexions et analyses

Vous devez être connecté pour commenter.

Chargement des commentaires...