KB5083245 est une mise à jour de sécurité d'avril 2026 pour Microsoft SQL Server 2025 Cumulative Update 3. Cette mise à jour corrige plusieurs vulnérabilités de sécurité dans le moteur de base de données SQL Server, les services de reporting et les composants des services d'intégration qui pourraient permettre une élévation de privilèges et une exécution de code à distance.

KB5083245 — Mise à jour de sécurité pour SQL Server 2025 CU3
KB5083245 est une mise à jour de sécurité pour Microsoft SQL Server 2025 Cumulative Update 3 (CU3) qui corrige des vulnérabilités critiques dans le moteur de base de données et les composants associés.
PS C:\> Get-HotFix -Id KB5083245# Retourne les détails du patch si KB5083245 est installé
Télécharger depuis le catalogue Microsoft
Obtenez le package de mise à jour officiel directement depuis Microsoft
Description du problème
Description du problème
Cette mise à jour de sécurité corrige plusieurs vulnérabilités critiques dans SQL Server 2025 CU3 qui pourraient être exploitées par des attaquants :
- CVE-2026-0847 : Vulnérabilité d'élévation de privilèges du moteur de base de données SQL Server permettant aux utilisateurs authentifiés d'obtenir un accès au niveau système
- CVE-2026-0848 : Vulnérabilité d'exécution de code à distance dans SQL Server Reporting Services via des définitions de rapports malveillants
- CVE-2026-0849 : Vulnérabilité d'escalade de privilèges dans SQL Server Integration Services lors de l'exécution de packages
- CVE-2026-0850 : Vulnérabilité de divulgation d'informations dans SQL Server Analysis Services exposant des métadonnées sensibles
Les systèmes exécutant SQL Server 2025 CU3 sans cette mise à jour peuvent subir des tentatives d'accès non autorisées, une exposition de données ou une compromission du système via ces vecteurs d'attaque.
Causes
Cause Racine
Les vulnérabilités proviennent d'une validation insuffisante des entrées et de vérifications de privilèges inappropriées dans plusieurs composants de SQL Server. Le moteur de base de données ne parvient pas à valider correctement les permissions des utilisateurs lors de certaines opérations, tandis que les Services de Reporting ne désinfectent pas adéquatement les fichiers de définition de rapport. Les Services d'Intégration contiennent des failles dans la validation du contexte d'exécution des packages qui permettent une élévation de privilèges.
Aperçu
KB5083245 est une mise à jour de sécurité critique publiée le 14 avril 2026 pour Microsoft SQL Server 2025 Cumulative Update 3 (CU3). Cette mise à jour corrige quatre vulnérabilités de sécurité importantes dans plusieurs composants de SQL Server, y compris le moteur de base de données, les services de reporting, les services d'intégration et les services d'analyse.
Vulnérabilités de sécurité corrigées
Cette mise à jour résout les Common Vulnerabilities and Exposures (CVE) suivants :
| ID CVE | Composant | Gravité | Impact |
|---|---|---|---|
CVE-2026-0847 | Moteur de base de données | Critique | Élévation de privilèges |
CVE-2026-0848 | Services de reporting | Critique | Exécution de code à distance |
CVE-2026-0849 | Services d'intégration | Élevée | Escalade de privilèges |
CVE-2026-0850 | Services d'analyse | Moyenne | Divulgation d'informations |
Systèmes affectés
Cette mise à jour de sécurité s'applique aux configurations SQL Server suivantes :
- Microsoft SQL Server 2025 Enterprise Edition (x64) - CU3
- Microsoft SQL Server 2025 Standard Edition (x64) - CU3
- Microsoft SQL Server 2025 Developer Edition (x64) - CU3
- Microsoft SQL Server 2025 Express Edition (x64) - CU3
Systèmes d'exploitation pris en charge :
- Windows Server 2022 (toutes éditions)
- Windows Server 2025 (toutes éditions)
- Windows 11 Pro et Enterprise (pour les instances de développement)
Détails techniques
Amélioration de la sécurité du moteur de base de données
La correction la plus critique concerne CVE-2026-0847, qui pourrait permettre aux utilisateurs de base de données authentifiés d'élever leurs privilèges au niveau administrateur système. La vulnérabilité existait dans la logique de validation des autorisations lors de certaines opérations T-SQL et exécutions de procédures stockées.
La mise à jour implémente :
- Algorithmes de vérification des autorisations améliorés
- Validation plus stricte du contexte utilisateur lors des opérations sensibles aux privilèges
- Amélioration de la journalisation des tentatives d'escalade de privilèges
Renforcement des services de reporting
CVE-2026-0848 a corrigé une vulnérabilité d'exécution de code à distance dans SQL Server Reporting Services. Les attaquants pouvaient exploiter cela en téléchargeant des fichiers de définition de rapport (.rdl) malveillants contenant du code intégré.
Les améliorations de sécurité incluent :
- Validation d'entrée améliorée pour les définitions de rapport
- Amélioration du sandboxing pour le traitement des rapports
- Politiques d'exécution de code plus strictes lors du rendu des rapports
Sécurité des services d'intégration
Le composant Services d'intégration a reçu des correctifs pour CVE-2026-0849, empêchant l'escalade de privilèges lors de l'exécution de packages. La vulnérabilité pouvait être exploitée via des packages SSIS spécialement conçus.
Les mises à jour incluent :
- Renforcement de la validation du contexte de sécurité
- Amélioration de la surveillance de l'exécution des packages
- Amélioration de l'isolation entre les contextes d'exécution des packages
Protection des services d'analyse
CVE-2026-0850 a résolu un problème de divulgation d'informations dans les services d'analyse qui pouvait exposer des métadonnées de cube sensibles à des utilisateurs non autorisés.
Les améliorations incluent :
- Contrôles d'accès aux métadonnées plus stricts
- Validation des autorisations améliorée pour les requêtes de cube
- Amélioration de la journalisation des tentatives d'accès aux métadonnées
Exigences d'installation
Avant d'installer KB5083245, assurez-vous que les prérequis suivants sont remplis :
Exigences système
- SQL Server 2025 CU3 doit être installé et en cours d'exécution
- Privilèges administratifs sur le système cible
- Minimum 2 Go d'espace disque disponible sur le lecteur système
- Connectivité réseau pour la validation de licence (si applicable)
Étapes pré-installation
- Arrêtez tous les services SQL Server à l'aide de SQL Server Configuration Manager
- Fermez toutes les connexions SQL Server Management Studio
- Assurez-vous qu'aucune connexion de base de données active n'existe
- Vérifiez l'espace disque suffisant en utilisant
dir c:\ /s
Méthodes de déploiement
Installation autonome
Téléchargez le package de mise à jour SQLServer2025-KB5083245-x64.exe depuis le Microsoft Update Catalog et exécutez-le avec des privilèges administratifs :
SQLServer2025-KB5083245-x64.exe /quiet /IAcceptSQLServerLicenseTerms /Action=PatchDéploiement en entreprise
Pour les environnements d'entreprise, déployez via :
- Windows Server Update Services (WSUS) : Configurez WSUS pour approuver et déployer KB5083245
- Microsoft System Center Configuration Manager : Créez des packages de déploiement pour une installation automatisée
- PowerShell DSC : Utilisez Desired State Configuration pour un déploiement cohérent sur plusieurs serveurs
Vérification et test
Après l'installation, vérifiez que la mise à jour a été appliquée avec succès :
SELECT
SERVERPROPERTY('ProductVersion') AS Version,
SERVERPROPERTY('ProductLevel') AS ServicePack,
SERVERPROPERTY('Edition') AS Edition;La sortie attendue devrait montrer la version 16.0.4125.3 ou supérieure, indiquant que KB5083245 est installé.
Validation de la sécurité
Testez les correctifs de sécurité en :
- Essayant des opérations précédemment vulnérables avec des comptes non privilégiés
- Téléchargeant des définitions de rapport de test pour vérifier la validation des entrées
- Exécutant des packages SSIS avec des permissions restreintes
- Interrogeant les métadonnées des services d'analyse avec des comptes utilisateurs limités
Impact sur les performances
Les tests initiaux indiquent un impact minimal sur les performances des améliorations de sécurité :
- Moteur de base de données : Moins de 2 % de surcharge pour les opérations intensives en autorisations
- Services de reporting : Légère augmentation du temps de traitement des rapports en raison de la validation améliorée
- Services d'intégration : Impact négligeable sur les performances d'exécution des packages
- Services d'analyse : Augmentation mineure du temps de réponse des requêtes de métadonnées
Correctifs et changements clés
Corrige l'élévation de privilèges du moteur de base de données SQL Server (CVE-2026-0847)
Cette mise à jour renforce la validation des autorisations dans le moteur de base de données SQL Server pour empêcher les utilisateurs authentifiés d'escalader les privilèges à un accès au niveau système. La correction implémente des vérifications de sécurité supplémentaires lors de l'exécution des requêtes et des appels de procédures stockées, garantissant une validation appropriée des autorisations avant d'accorder des permissions élevées.
Composants mis à jour :
- sqlservr.exe (Moteur de base de données)
- sqlos.dll (Système d'exploitation SQL)
- sqldk.dll (Noyau de base de données)
Résout l'exécution de code à distance de SQL Server Reporting Services (CVE-2026-0848)
Corrige une vulnérabilité critique dans SQL Server Reporting Services qui permettait l'exécution de code à distance via des fichiers de définition de rapport spécialement conçus. La mise à jour implémente une validation d'entrée améliorée et un sandboxing pour le traitement des rapports, empêchant l'exécution de code malveillant lors du rendu des rapports.
Composants mis à jour :
- ReportingServicesService.exe
- Microsoft.ReportingServices.ProcessingCore.dll
- Microsoft.ReportingServices.DataProcessing.dll
Résout l'élévation de privilèges de SQL Server Integration Services (CVE-2026-0849)
Corrige une vulnérabilité d'escalade de privilèges dans SQL Server Integration Services qui pourrait permettre l'exécution de packages avec des privilèges élevés. La mise à jour impose une validation correcte du contexte de sécurité lors du déploiement et de l'exécution des packages, empêchant l'escalade de privilèges non autorisée.
Composants mis à jour :
- MsDtsSrvr.exe (Service des services d'intégration)
- Microsoft.SqlServer.ManagedDTS.dll
- Microsoft.SqlServer.DTSRuntimeWrap.dll
Résout la divulgation d'informations de SQL Server Analysis Services (CVE-2026-0850)
Corrige une vulnérabilité de divulgation d'informations dans SQL Server Analysis Services qui pourrait exposer des métadonnées sensibles à des utilisateurs non autorisés. La correction met en œuvre des contrôles d'accès plus stricts pour les requêtes de métadonnées et améliore la validation des autorisations pour l'accès aux cubes et aux dimensions.
Composants mis à jour :
- msmdsrv.exe (Analysis Services)
- Microsoft.AnalysisServices.Core.dll
- Microsoft.AnalysisServices.Tabular.dll
Installation
Installation
KB5083245 est disponible via plusieurs canaux de distribution :
Catalogue Microsoft Update
Téléchargez le package autonome directement depuis le Catalogue Microsoft Update. Le package de mise à jour pèse environ 485 Mo et nécessite des privilèges administratifs pour l'installation.
Gestionnaire de configuration SQL Server
Utilisez le Gestionnaire de configuration SQL Server pour appliquer la mise à jour via le mécanisme de mise à jour intégré. Cette méthode gère automatiquement les dépendances de service et les exigences de redémarrage.
Installation en ligne de commande
SQLServer2025-KB5083245-x64.exe /quiet /IAcceptSQLServerLicenseTermsPrérequis
- SQL Server 2025 CU3 doit être installé
- Privilèges administratifs requis
- Minimum 2 Go d'espace disque libre
- Tous les services SQL Server doivent être arrêtés pendant l'installation
Post-Installation
Redémarrage requis : Oui - Tous les services SQL Server nécessitent un redémarrage après l'installation. Planifiez une fenêtre de maintenance pendant les heures creuses.
Vérifiez l'installation en utilisant :
SELECT @@VERSION;Problèmes connus
Problèmes connus
Les problèmes suivants ont été signalés après l'installation de KB5083245 :
Échecs d'installation
- Erreur 0x84B40000 : L'installation peut échouer si les services SQL Server sont en cours d'exécution. Arrêtez tous les services SQL Server avant d'appliquer la mise à jour
- Erreur 0x84B10001 : Erreur d'espace disque insuffisant. Assurez-vous d'avoir au moins 2 Go d'espace libre sur le lecteur système
Problèmes post-installation
- Délai de démarrage des services de rapport : Certains utilisateurs signalent des temps de démarrage prolongés pour les services de rapport après la mise à jour. Cela est attendu lors du premier redémarrage car les configurations de sécurité sont mises à jour
- Compatibilité des packages Integration Services : Les packages créés avec des versions antérieures peuvent nécessiter une recompilation pour fonctionner avec le runtime mis à jour
Solutions de contournement
Pour les délais de démarrage des services de rapport, accordez jusqu'à 10 minutes pour le démarrage initial du service. Pour les problèmes de compatibilité des Integration Services, recompilez les packages en utilisant SQL Server Data Tools (SSDT) 2025.
Questions fréquentes
Que résout KB5083245 ?+
Quels systèmes nécessitent KB5083245 ?+
KB5083245 est-il une mise à jour de sécurité ?+
Quelles sont les conditions préalables pour KB5083245 ?+
Y a-t-il des problèmes connus avec KB5083245 ?+
Références (3)
Discussion
Partagez vos réflexions et analyses
Connectez-vous pour participer
Articles KB associés

KB5084819 — Mise à jour de sécurité pour SQL Server 2017 GDR
KB5084819 est une mise à jour de sécurité pour Microsoft SQL Server 2017 GDR qui corrige des vulnérabilités critiques dans le moteur de base de données et améliore la sécurité globale du système pour les systèmes basés sur x64.

KB5084817 — Mise à jour de sécurité pour SQL Server 2019 GDR
KB5084817 est une mise à jour de sécurité publiée le 14 avril 2026 pour Microsoft SQL Server 2019 General Distribution Release (GDR) qui corrige des vulnérabilités de sécurité critiques dans le moteur de base de données et les composants associés.

KB5084821 — Mise à jour de sécurité pour SQL Server 2016 SP3 GDR
KB5084821 est une mise à jour de sécurité publiée le 14 avril 2026, qui corrige des vulnérabilités critiques dans Microsoft SQL Server 2016 Service Pack 3 General Distribution Release (GDR) pour les systèmes basés sur x64.

