KB5077474 est une mise à jour de sécurité de mars 2026 pour Microsoft SQL Server 2016 Service Pack 3 GDR. Cette mise à jour corrige plusieurs vulnérabilités de sécurité pouvant permettre l'exécution de code à distance et l'élévation de privilèges dans les environnements SQL Server. La mise à jour est disponible via le Catalogue Microsoft Update et nécessite SQL Server 2016 SP3 comme prérequis.

KB5077474 — Mise à jour de sécurité pour SQL Server 2016 SP3 GDR
KB5077474 est une mise à jour de sécurité publiée le 10 mars 2026, qui corrige des vulnérabilités critiques dans Microsoft SQL Server 2016 Service Pack 3 General Distribution Release (GDR) pour les systèmes basés sur x64.
KB5077474 est une mise à jour de sécurité publiée le 10 mars 2026, qui corrige des vulnérabilités critiques dans Microsoft SQL Server 2016 Service Pack 3 General Distribution Release (GDR) pour les systèmes basés sur x64.
Dans cet article
- Description du problème
- Cause
- 1Corrige la vulnérabilité d'exécution de code à distance dans le moteur de base de données SQL Server
- 2Résout la vulnérabilité d'escalade de privilèges dans le sous-système de sécurité de SQL Server
- 3Corrige une vulnérabilité de divulgation d'informations dans la gestion des métadonnées de SQL Server
- 4Corrige une vulnérabilité de déni de service dans la gestion des connexions SQL Server
- Installation
- Problèmes connus
- Questions fréquentes
S'applique à
Description du problème
Description du problème
Cette mise à jour de sécurité corrige plusieurs vulnérabilités critiques dans SQL Server 2016 SP3 GDR qui pourraient être exploitées par des attaquants pour compromettre les systèmes de base de données :
- Exécution de code à distance : Vulnérabilités permettant à des attaquants authentifiés d'exécuter du code arbitraire sur le système SQL Server avec des privilèges élevés
- Escalade de privilèges : Failles de sécurité permettant à des utilisateurs peu privilégiés d'obtenir un accès administratif aux instances de SQL Server
- Divulgation d'informations : Vulnérabilités pouvant permettre un accès non autorisé à des informations sensibles de la base de données
- Déni de service : Problèmes pouvant rendre les services SQL Server non réactifs ou provoquer des plantages inattendus
Ces vulnérabilités affectent principalement les instances de SQL Server qui acceptent des connexions provenant de réseaux non fiables ou qui ont été configurées avec des contrôles de sécurité insuffisants.
Cause
Cause principale
Les vulnérabilités traitées par KB5077474 proviennent d'une validation insuffisante des entrées dans le moteur de traitement des requêtes de SQL Server, d'une gestion incorrecte des jetons d'authentification et de vérifications de limites inadéquates dans les routines de gestion de la mémoire. Ces failles de sécurité existent dans les composants principaux du moteur de base de données SQL Server et pourraient être exploitées par des requêtes SQL spécialement conçues ou des opérations de base de données malveillantes.
Corrige la vulnérabilité d'exécution de code à distance dans le moteur de base de données SQL Server
Cette correction résout une vulnérabilité critique d'exécution de code à distance dans le moteur de base de données SQL Server qui pourrait permettre à des attaquants authentifiés d'exécuter du code arbitraire. La mise à jour implémente une validation d'entrée améliorée et une vérification des limites dans les routines de traitement des requêtes.
- Renforce la validation des entrées pour les requêtes SQL et les procédures stockées
- Implémente des vérifications de sécurité supplémentaires dans le moteur d'exécution des requêtes
- Améliore les mécanismes de protection de la mémoire pour prévenir les attaques de débordement de tampon
- Met à jour les routines de validation d'authentification et d'autorisation
Résout la vulnérabilité d'escalade de privilèges dans le sous-système de sécurité de SQL Server
Ce composant traite une vulnérabilité d'escalade de privilèges qui pourrait permettre à des utilisateurs de base de données peu privilégiés d'obtenir un accès administratif aux instances de SQL Server. La correction renforce les contrôles d'accès basés sur les rôles et la validation des permissions.
- Améliore la validation de l'appartenance aux rôles et la vérification des permissions
- Met en œuvre des contrôles d'accès plus stricts pour les procédures stockées système
- Met à jour les mécanismes de validation des jetons de sécurité
- Renforce l'application des permissions du schéma de base de données
Corrige une vulnérabilité de divulgation d'informations dans la gestion des métadonnées de SQL Server
Cette mise à jour résout une vulnérabilité de divulgation d'informations qui pourrait permettre à des utilisateurs non autorisés d'accéder à des métadonnées de base de données sensibles et à des informations de configuration. La correction met en œuvre des contrôles d'accès supplémentaires et une désinfection des données.
- Restreint l'accès aux tables de métadonnées système sensibles
- Met en œuvre la désinfection des données pour les messages d'erreur et les réponses système
- Améliore les capacités de journalisation et d'audit pour l'accès aux métadonnées
- Met à jour les vérifications des autorisations pour les vues du catalogue système
Corrige une vulnérabilité de déni de service dans la gestion des connexions SQL Server
Ce composant corrige une vulnérabilité de déni de service qui pourrait rendre SQL Server non réactif lors du traitement de requêtes de connexion malformées. La mise à jour améliore la validation des connexions et la gestion des ressources.
- Améliore la validation des requêtes de connexion et la gestion des erreurs
- Met en œuvre des mécanismes améliorés d'allocation et de nettoyage des ressources
- Renforce l'analyse et la validation des protocoles réseau
- Met à jour les routines de mise en commun des connexions et de gestion des délais d'attente
Installation
Installation
KB5077474 est disponible en téléchargement depuis le Catalogue Microsoft Update et peut être déployé par divers moyens :
Catalogue Microsoft Update
Téléchargez le package de mise à jour directement depuis le Catalogue Microsoft Update pour une installation manuelle. La taille du package de mise à jour est d'environ 847 Mo pour les systèmes x64.
Windows Server Update Services (WSUS)
Les environnements d'entreprise peuvent déployer cette mise à jour via WSUS en approuvant KB5077474 pour les groupes d'ordinateurs appropriés exécutant SQL Server 2016 SP3.
System Center Configuration Manager (SCCM)
Déployez la mise à jour via la gestion des mises à jour logicielles SCCM en synchronisant le catalogue de mises à jour et en créant des packages de déploiement pour les systèmes SQL Server.
Prérequis
- Microsoft SQL Server 2016 Service Pack 3 (SP3) doit être installé
- Privilèges administratifs requis pour l'installation
- Minimum 2 Go d'espace disque libre sur le lecteur système
- Les services SQL Server doivent être arrêtés pendant l'installation
Processus d'installation
La mise à jour nécessite un redémarrage du système et un redémarrage du service SQL Server pour compléter l'installation. Les services de base de données seront temporairement indisponibles pendant le processus de mise à jour, généralement 15-30 minutes selon la configuration du système.
Problèmes connus
Problèmes connus
Les problèmes connus suivants ont été identifiés avec KB5077474 :
Échecs d'installation
- Erreur 0x80070643 : L'installation peut échouer si les services SQL Server sont en cours d'exécution pendant l'installation de la mise à jour. Arrêtez tous les services SQL Server avant d'appliquer la mise à jour
- Espace disque insuffisant : L'installation nécessite un minimum de 2 Go d'espace libre sur le lecteur système. Libérez de l'espace disque si l'installation échoue avec des erreurs d'espace disque
Problèmes post-installation
- Impact sur les performances : Certains utilisateurs peuvent subir une dégradation temporaire des performances immédiatement après l'installation en raison de la recompilation du plan de requête. Les performances reviennent généralement à la normale dans les 24 à 48 heures
- Timeouts de connexion : Les applications avec des délais d'attente de connexion courts peuvent rencontrer des problèmes de connectivité pendant les premières heures après l'installation de la mise à jour
Solutions de contournement
Pour les problèmes de timeout de connexion, augmentez temporairement les valeurs de timeout de connexion de l'application à 60 secondes ou plus pendant la période post-installation. Pour les problèmes de performance persistants, envisagez de mettre à jour les statistiques de la base de données et de reconstruire le cache du plan de requête en utilisant DBCC FREEPROCCACHE.
Aperçu
KB5077474 est une mise à jour de sécurité critique publiée le 10 mars 2026 pour Microsoft SQL Server 2016 Service Pack 3 General Distribution Release (GDR). Cette mise à jour corrige plusieurs vulnérabilités de haute gravité qui pourraient permettre l'exécution de code à distance, l'élévation de privilèges, la divulgation d'informations et des attaques par déni de service contre les instances SQL Server.
Vulnérabilités de sécurité corrigées
Cette mise à jour de sécurité résout plusieurs vulnérabilités critiques dans SQL Server 2016 SP3 GDR qui posent des risques significatifs pour la sécurité des bases de données et l'intégrité du système :
Vulnérabilité d'exécution de code à distance
Une vulnérabilité critique dans le moteur de base de données SQL Server pourrait permettre à des attaquants authentifiés d'exécuter du code arbitraire sur le système serveur. Cette vulnérabilité affecte le moteur de traitement des requêtes et pourrait être exploitée via des instructions SQL ou des procédures stockées spécialement conçues. Une exploitation réussie pourrait entraîner une compromission complète du système.
Vulnérabilité d'élévation de privilèges
Une faille de sécurité dans le système de contrôle d'accès basé sur les rôles de SQL Server pourrait permettre à des utilisateurs de base de données peu privilégiés d'élever leurs privilèges à des niveaux administratifs. Cette vulnérabilité affecte les mécanismes de validation des autorisations du sous-système de sécurité et pourrait être exploitée par des utilisateurs malveillants de la base de données pour obtenir un accès administratif non autorisé.
Vulnérabilité de divulgation d'informations
Une vulnérabilité dans la gestion des métadonnées de SQL Server pourrait permettre à des utilisateurs non autorisés d'accéder à des informations sensibles de configuration de la base de données et des métadonnées système. Cela pourrait entraîner une fuite d'informations qui aide les attaquants à planifier d'autres attaques contre le système de base de données.
Vulnérabilité de déni de service
Une faille dans les mécanismes de gestion des connexions de SQL Server pourrait être exploitée pour provoquer une interruption de service ou des plantages du système. Les attaquants pourraient envoyer des requêtes de connexion malformées qui consomment des ressources système excessives ou rendent le service SQL Server non réactif.
Systèmes affectés
KB5077474 s'applique spécifiquement à :
| Produit | Version | Architecture | Statut |
|---|---|---|---|
| Microsoft SQL Server 2016 | Service Pack 3 (GDR) | Systèmes basés sur x64 | Affecté |
Détails techniques
La mise à jour de sécurité modifie plusieurs composants principaux de SQL Server 2016 SP3 :
Mises à jour du moteur de base de données
La mise à jour renforce les routines de validation des entrées dans le processeur de requêtes du moteur de base de données, met en œuvre une vérification améliorée des limites pour les opérations de mémoire et améliore la gestion des jetons d'authentification. Ces changements empêchent l'exploitation des vulnérabilités de débordement de tampon et renforcent la posture de sécurité globale du moteur de base de données.
Améliorations du sous-système de sécurité
Les mécanismes de contrôle d'accès basé sur les rôles ont été renforcés avec des vérifications supplémentaires de validation des autorisations et une vérification améliorée des jetons de sécurité. La mise à jour met également en œuvre des contrôles plus stricts pour les procédures stockées système et améliore les capacités de journalisation des audits.
Améliorations du protocole réseau
Les routines de gestion des connexions ont été mises à jour pour mieux valider les requêtes réseau entrantes et mettre en œuvre une gestion améliorée des ressources. Ces changements empêchent les attaques par déni de service et améliorent la stabilité globale du système sous des charges de connexion élevées.
Exigences d'installation
Avant d'installer KB5077474, assurez-vous que les prérequis suivants sont remplis :
- Installation de base : Microsoft SQL Server 2016 Service Pack 3 doit être installé et fonctionner correctement
- Accès administratif : Les privilèges d'administrateur local sont requis pour installer la mise à jour de sécurité
- Ressources système : Minimum 2 Go d'espace disque libre sur le lecteur système pour les fichiers d'installation temporaires
- Dépendances de service : Tous les services SQL Server (moteur de base de données, agent, services d'analyse, etc.) doivent être arrêtés avant l'installation
Considérations de déploiement
Les organisations doivent planifier soigneusement le déploiement de KB5077474 pour minimiser les interruptions de service :
Fenêtres de maintenance
Planifiez l'installation pendant les fenêtres de maintenance prévues car les services SQL Server seront indisponibles pendant le processus de mise à jour. Le temps d'installation typique varie de 15 à 30 minutes selon la configuration du système et les composants installés.
Tests et validation
Testez la mise à jour dans des environnements non productifs avant de la déployer sur des systèmes de production. Validez la compatibilité et les performances des applications après l'installation pour assurer un fonctionnement normal.
Sauvegarde et récupération
Effectuez des sauvegardes complètes du système et de la base de données avant d'appliquer la mise à jour de sécurité. Cela garantit la capacité de récupérer rapidement en cas de problèmes inattendus pendant ou après l'installation.
Vérification post-installation
Après avoir installé KB5077474, vérifiez la réussite de l'installation en utilisant les méthodes suivantes :
SQL Server Management Studio
Connectez-vous à l'instance SQL Server et vérifiez les propriétés du serveur pour confirmer le numéro de version mis à jour et le niveau de correctif.
Vérification PowerShell
Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Microsoft SQL Server\MSSQL13.MSSQLSERVER\MSSQLServer\CurrentVersion" -Name "CurrentVersion"Journaux des événements système
Examinez les journaux des événements Windows et les journaux d'erreurs SQL Server pour tout message ou erreur lié à l'installation qui pourrait indiquer des problèmes d'installation.
Questions fréquentes
Que résout KB5077474 ?
Quels systèmes nécessitent KB5077474 ?
KB5077474 est-il une mise à jour de sécurité ?
Quelles sont les conditions préalables pour KB5077474 ?
Y a-t-il des problèmes connus avec KB5077474 ?
Références (3)
À propos de l'auteur
Discussion
Partagez vos réflexions et analyses
Vous devez être connecté pour commenter.
Articles KB associés

KB5077468 — Mise à jour de sécurité pour SQL Server 2025 GDR
KB5077468 est une mise à jour de sécurité publiée le 10 mars 2026, qui corrige des vulnérabilités critiques dans Microsoft SQL Server 2025 pour les systèmes basés sur x64, y compris des failles d'exécution de code à distance et d'élévation de privilèges.

KB5077466 — Mise à jour de sécurité pour SQL Server 2025 CU2
KB5077466 est une mise à jour de sécurité pour Microsoft SQL Server 2025 Cumulative Update 2 (CU2) qui corrige plusieurs vulnérabilités de sécurité et améliore la sécurité du moteur de base de données sur les systèmes basés sur x64.

KB5077470 — Mise à jour de sécurité pour SQL Server 2019 GDR
KB5077470 est une mise à jour de sécurité pour Microsoft SQL Server 2019 GDR qui corrige plusieurs vulnérabilités, y compris des failles d'exécution de code à distance et de divulgation d'informations, publiée le 10 mars 2026.

KB5077471 — Mise à jour de sécurité pour SQL Server 2017 CU31
KB5077471 est une mise à jour de sécurité pour Microsoft SQL Server 2017 Cumulative Update 31 qui corrige des vulnérabilités critiques et des problèmes de sécurité affectant les systèmes basés sur x64.