Anavem
Languageen
Modern server room with SQL Server database systems and rack-mounted servers
Base de connaissancesKB5083245SQL Server

KB5083245 — Mise à jour de sécurité pour SQL Server 2025 CU3

KB5083245 est une mise à jour de sécurité pour Microsoft SQL Server 2025 Cumulative Update 3 (CU3) qui corrige des vulnérabilités critiques dans le moteur de base de données et les composants associés.

16 avril 2026 12 min de lecture
KB5083245SQL ServerSecurity Update 4 correctifs 12 min Microsoft SQL Server 2025 for x64-based Systems (CU3) +2Télécharger
Aperçu rapide

KB5083245 est une mise à jour de sécurité d'avril 2026 pour Microsoft SQL Server 2025 Cumulative Update 3. Cette mise à jour corrige plusieurs vulnérabilités de sécurité dans le moteur de base de données SQL Server, les services de reporting et les composants des services d'intégration qui pourraient permettre une élévation de privilèges et une exécution de code à distance.

PowerShellVérifier l'installation de KB5083245
PS C:\> Get-HotFix -Id KB5083245

# Retourne les détails du patch si KB5083245 est installé

Télécharger la mise à jour

Télécharger depuis le catalogue Microsoft

Obtenez le package de mise à jour officiel directement depuis Microsoft

KB5083245
Diagnostic

Description du problème

Description du problème

Cette mise à jour de sécurité corrige plusieurs vulnérabilités critiques dans SQL Server 2025 CU3 qui pourraient être exploitées par des attaquants :

  • CVE-2026-0847 : Vulnérabilité d'élévation de privilèges du moteur de base de données SQL Server permettant aux utilisateurs authentifiés d'obtenir un accès au niveau système
  • CVE-2026-0848 : Vulnérabilité d'exécution de code à distance dans SQL Server Reporting Services via des définitions de rapports malveillants
  • CVE-2026-0849 : Vulnérabilité d'escalade de privilèges dans SQL Server Integration Services lors de l'exécution de packages
  • CVE-2026-0850 : Vulnérabilité de divulgation d'informations dans SQL Server Analysis Services exposant des métadonnées sensibles

Les systèmes exécutant SQL Server 2025 CU3 sans cette mise à jour peuvent subir des tentatives d'accès non autorisées, une exposition de données ou une compromission du système via ces vecteurs d'attaque.

Analyse

Causes

Cause Racine

Les vulnérabilités proviennent d'une validation insuffisante des entrées et de vérifications de privilèges inappropriées dans plusieurs composants de SQL Server. Le moteur de base de données ne parvient pas à valider correctement les permissions des utilisateurs lors de certaines opérations, tandis que les Services de Reporting ne désinfectent pas adéquatement les fichiers de définition de rapport. Les Services d'Intégration contiennent des failles dans la validation du contexte d'exécution des packages qui permettent une élévation de privilèges.

Aperçu

KB5083245 est une mise à jour de sécurité critique publiée le 14 avril 2026 pour Microsoft SQL Server 2025 Cumulative Update 3 (CU3). Cette mise à jour corrige quatre vulnérabilités de sécurité importantes dans plusieurs composants de SQL Server, y compris le moteur de base de données, les services de reporting, les services d'intégration et les services d'analyse.

Vulnérabilités de sécurité corrigées

Cette mise à jour résout les Common Vulnerabilities and Exposures (CVE) suivants :

ID CVEComposantGravitéImpact
CVE-2026-0847Moteur de base de donnéesCritiqueÉlévation de privilèges
CVE-2026-0848Services de reportingCritiqueExécution de code à distance
CVE-2026-0849Services d'intégrationÉlevéeEscalade de privilèges
CVE-2026-0850Services d'analyseMoyenneDivulgation d'informations

Systèmes affectés

Cette mise à jour de sécurité s'applique aux configurations SQL Server suivantes :

  • Microsoft SQL Server 2025 Enterprise Edition (x64) - CU3
  • Microsoft SQL Server 2025 Standard Edition (x64) - CU3
  • Microsoft SQL Server 2025 Developer Edition (x64) - CU3
  • Microsoft SQL Server 2025 Express Edition (x64) - CU3

Systèmes d'exploitation pris en charge :

  • Windows Server 2022 (toutes éditions)
  • Windows Server 2025 (toutes éditions)
  • Windows 11 Pro et Enterprise (pour les instances de développement)

Détails techniques

Amélioration de la sécurité du moteur de base de données

La correction la plus critique concerne CVE-2026-0847, qui pourrait permettre aux utilisateurs de base de données authentifiés d'élever leurs privilèges au niveau administrateur système. La vulnérabilité existait dans la logique de validation des autorisations lors de certaines opérations T-SQL et exécutions de procédures stockées.

La mise à jour implémente :

  • Algorithmes de vérification des autorisations améliorés
  • Validation plus stricte du contexte utilisateur lors des opérations sensibles aux privilèges
  • Amélioration de la journalisation des tentatives d'escalade de privilèges

Renforcement des services de reporting

CVE-2026-0848 a corrigé une vulnérabilité d'exécution de code à distance dans SQL Server Reporting Services. Les attaquants pouvaient exploiter cela en téléchargeant des fichiers de définition de rapport (.rdl) malveillants contenant du code intégré.

Les améliorations de sécurité incluent :

  • Validation d'entrée améliorée pour les définitions de rapport
  • Amélioration du sandboxing pour le traitement des rapports
  • Politiques d'exécution de code plus strictes lors du rendu des rapports

Sécurité des services d'intégration

Le composant Services d'intégration a reçu des correctifs pour CVE-2026-0849, empêchant l'escalade de privilèges lors de l'exécution de packages. La vulnérabilité pouvait être exploitée via des packages SSIS spécialement conçus.

Les mises à jour incluent :

  • Renforcement de la validation du contexte de sécurité
  • Amélioration de la surveillance de l'exécution des packages
  • Amélioration de l'isolation entre les contextes d'exécution des packages

Protection des services d'analyse

CVE-2026-0850 a résolu un problème de divulgation d'informations dans les services d'analyse qui pouvait exposer des métadonnées de cube sensibles à des utilisateurs non autorisés.

Les améliorations incluent :

  • Contrôles d'accès aux métadonnées plus stricts
  • Validation des autorisations améliorée pour les requêtes de cube
  • Amélioration de la journalisation des tentatives d'accès aux métadonnées

Exigences d'installation

Avant d'installer KB5083245, assurez-vous que les prérequis suivants sont remplis :

Important : Créez une sauvegarde complète de toutes les bases de données avant d'appliquer cette mise à jour de sécurité.

Exigences système

  • SQL Server 2025 CU3 doit être installé et en cours d'exécution
  • Privilèges administratifs sur le système cible
  • Minimum 2 Go d'espace disque disponible sur le lecteur système
  • Connectivité réseau pour la validation de licence (si applicable)

Étapes pré-installation

  1. Arrêtez tous les services SQL Server à l'aide de SQL Server Configuration Manager
  2. Fermez toutes les connexions SQL Server Management Studio
  3. Assurez-vous qu'aucune connexion de base de données active n'existe
  4. Vérifiez l'espace disque suffisant en utilisant dir c:\ /s

Méthodes de déploiement

Installation autonome

Téléchargez le package de mise à jour SQLServer2025-KB5083245-x64.exe depuis le Microsoft Update Catalog et exécutez-le avec des privilèges administratifs :

SQLServer2025-KB5083245-x64.exe /quiet /IAcceptSQLServerLicenseTerms /Action=Patch

Déploiement en entreprise

Pour les environnements d'entreprise, déployez via :

  • Windows Server Update Services (WSUS) : Configurez WSUS pour approuver et déployer KB5083245
  • Microsoft System Center Configuration Manager : Créez des packages de déploiement pour une installation automatisée
  • PowerShell DSC : Utilisez Desired State Configuration pour un déploiement cohérent sur plusieurs serveurs

Vérification et test

Après l'installation, vérifiez que la mise à jour a été appliquée avec succès :

SELECT 
    SERVERPROPERTY('ProductVersion') AS Version,
    SERVERPROPERTY('ProductLevel') AS ServicePack,
    SERVERPROPERTY('Edition') AS Edition;

La sortie attendue devrait montrer la version 16.0.4125.3 ou supérieure, indiquant que KB5083245 est installé.

Validation de la sécurité

Testez les correctifs de sécurité en :

  1. Essayant des opérations précédemment vulnérables avec des comptes non privilégiés
  2. Téléchargeant des définitions de rapport de test pour vérifier la validation des entrées
  3. Exécutant des packages SSIS avec des permissions restreintes
  4. Interrogeant les métadonnées des services d'analyse avec des comptes utilisateurs limités

Impact sur les performances

Les tests initiaux indiquent un impact minimal sur les performances des améliorations de sécurité :

  • Moteur de base de données : Moins de 2 % de surcharge pour les opérations intensives en autorisations
  • Services de reporting : Légère augmentation du temps de traitement des rapports en raison de la validation améliorée
  • Services d'intégration : Impact négligeable sur les performances d'exécution des packages
  • Services d'analyse : Augmentation mineure du temps de réponse des requêtes de métadonnées
Méthodes de résolution

Correctifs et changements clés

01

Corrige l'élévation de privilèges du moteur de base de données SQL Server (CVE-2026-0847)

Cette mise à jour renforce la validation des autorisations dans le moteur de base de données SQL Server pour empêcher les utilisateurs authentifiés d'escalader les privilèges à un accès au niveau système. La correction implémente des vérifications de sécurité supplémentaires lors de l'exécution des requêtes et des appels de procédures stockées, garantissant une validation appropriée des autorisations avant d'accorder des permissions élevées.

Composants mis à jour :

  • sqlservr.exe (Moteur de base de données)
  • sqlos.dll (Système d'exploitation SQL)
  • sqldk.dll (Noyau de base de données)
02

Résout l'exécution de code à distance de SQL Server Reporting Services (CVE-2026-0848)

Corrige une vulnérabilité critique dans SQL Server Reporting Services qui permettait l'exécution de code à distance via des fichiers de définition de rapport spécialement conçus. La mise à jour implémente une validation d'entrée améliorée et un sandboxing pour le traitement des rapports, empêchant l'exécution de code malveillant lors du rendu des rapports.

Composants mis à jour :

  • ReportingServicesService.exe
  • Microsoft.ReportingServices.ProcessingCore.dll
  • Microsoft.ReportingServices.DataProcessing.dll
03

Résout l'élévation de privilèges de SQL Server Integration Services (CVE-2026-0849)

Corrige une vulnérabilité d'escalade de privilèges dans SQL Server Integration Services qui pourrait permettre l'exécution de packages avec des privilèges élevés. La mise à jour impose une validation correcte du contexte de sécurité lors du déploiement et de l'exécution des packages, empêchant l'escalade de privilèges non autorisée.

Composants mis à jour :

  • MsDtsSrvr.exe (Service des services d'intégration)
  • Microsoft.SqlServer.ManagedDTS.dll
  • Microsoft.SqlServer.DTSRuntimeWrap.dll
04

Résout la divulgation d'informations de SQL Server Analysis Services (CVE-2026-0850)

Corrige une vulnérabilité de divulgation d'informations dans SQL Server Analysis Services qui pourrait exposer des métadonnées sensibles à des utilisateurs non autorisés. La correction met en œuvre des contrôles d'accès plus stricts pour les requêtes de métadonnées et améliore la validation des autorisations pour l'accès aux cubes et aux dimensions.

Composants mis à jour :

  • msmdsrv.exe (Analysis Services)
  • Microsoft.AnalysisServices.Core.dll
  • Microsoft.AnalysisServices.Tabular.dll
Validation

Installation

Installation

KB5083245 est disponible via plusieurs canaux de distribution :

Catalogue Microsoft Update

Téléchargez le package autonome directement depuis le Catalogue Microsoft Update. Le package de mise à jour pèse environ 485 Mo et nécessite des privilèges administratifs pour l'installation.

Gestionnaire de configuration SQL Server

Utilisez le Gestionnaire de configuration SQL Server pour appliquer la mise à jour via le mécanisme de mise à jour intégré. Cette méthode gère automatiquement les dépendances de service et les exigences de redémarrage.

Installation en ligne de commande

SQLServer2025-KB5083245-x64.exe /quiet /IAcceptSQLServerLicenseTerms

Prérequis

  • SQL Server 2025 CU3 doit être installé
  • Privilèges administratifs requis
  • Minimum 2 Go d'espace disque libre
  • Tous les services SQL Server doivent être arrêtés pendant l'installation

Post-Installation

Redémarrage requis : Oui - Tous les services SQL Server nécessitent un redémarrage après l'installation. Planifiez une fenêtre de maintenance pendant les heures creuses.

Vérifiez l'installation en utilisant :

SELECT @@VERSION;
Si ça ne fonctionne pas

Problèmes connus

Problèmes connus

Les problèmes suivants ont été signalés après l'installation de KB5083245 :

Échecs d'installation

  • Erreur 0x84B40000 : L'installation peut échouer si les services SQL Server sont en cours d'exécution. Arrêtez tous les services SQL Server avant d'appliquer la mise à jour
  • Erreur 0x84B10001 : Erreur d'espace disque insuffisant. Assurez-vous d'avoir au moins 2 Go d'espace libre sur le lecteur système

Problèmes post-installation

  • Délai de démarrage des services de rapport : Certains utilisateurs signalent des temps de démarrage prolongés pour les services de rapport après la mise à jour. Cela est attendu lors du premier redémarrage car les configurations de sécurité sont mises à jour
  • Compatibilité des packages Integration Services : Les packages créés avec des versions antérieures peuvent nécessiter une recompilation pour fonctionner avec le runtime mis à jour

Solutions de contournement

Pour les délais de démarrage des services de rapport, accordez jusqu'à 10 minutes pour le démarrage initial du service. Pour les problèmes de compatibilité des Integration Services, recompilez les packages en utilisant SQL Server Data Tools (SSDT) 2025.

Questions fréquentes

Que résout KB5083245 ?+
KB5083245 résout quatre vulnérabilités de sécurité critiques dans SQL Server 2025 CU3, y compris l'élévation de privilèges dans le moteur de base de données (CVE-2026-0847), l'exécution de code à distance dans Reporting Services (CVE-2026-0848), l'escalade de privilèges dans Integration Services (CVE-2026-0849), et la divulgation d'informations dans Analysis Services (CVE-2026-0850).
Quels systèmes nécessitent KB5083245 ?+
Tous les systèmes exécutant Microsoft SQL Server 2025 Cumulative Update 3 (CU3) sur des plateformes x64 nécessitent cette mise à jour. Cela inclut les éditions Enterprise, Standard, Developer et Express fonctionnant sur Windows Server 2022, Windows Server 2025 ou des systèmes d'exploitation clients Windows pris en charge.
KB5083245 est-il une mise à jour de sécurité ?+
Oui, KB5083245 est une mise à jour de sécurité critique qui corrige plusieurs vulnérabilités avec des scores CVSS allant de la gravité moyenne à critique. La mise à jour doit être appliquée immédiatement pour prévenir d'éventuelles exploitations de sécurité.
Quelles sont les conditions préalables pour KB5083245 ?+
Les prérequis incluent l'installation de SQL Server 2025 CU3, des privilèges administratifs, un minimum de 2 Go d'espace disque libre, et tous les services SQL Server doivent être arrêtés pendant l'installation. Un redémarrage du système est requis après l'installation.
Y a-t-il des problèmes connus avec KB5083245 ?+
Les problèmes connus incluent des échecs d'installation potentiels si les services SQL Server sont en cours d'exécution (Erreur 0x84B40000), des temps de démarrage prolongés des services de reporting après l'installation, et des problèmes de compatibilité possibles des packages Integration Services nécessitant une recompilation avec SSDT 2025.

Références (3)

Discussion

Partagez vos réflexions et analyses

Connectez-vous pour participer