適用対象
SQL Server 2025 on Windows (すべてのエディション)、SQL Server 2025 on Linux (すべてのエディション)
リリース日: 2026 年 9 月 8 日
バージョン: 17.0.1135.8
概要
このセキュリティ更新プログラムには、修正プログラムが含まれており、脆弱性が解決されます。 脆弱性の詳細については、次のセキュリティ アドバイザリを参照してください。
- CVE-2026-66814 - Microsoft SQL Server 特権の昇格の脆弱性
- CVE-2026-66816 - Microsoft SQL Server セキュリティ機能バイパスの脆弱性
- CVE-2026-66818 - Microsoft SQL Server 特権の昇格の脆弱性
- CVE-2026-66819 - Microsoft SQL Server 特権の昇格の脆弱性
- CVE-2026-66820 - Microsoft SQL Server 特権の昇格の脆弱性
- CVE-2026-67368 - Microsoft SQL Server 特権の昇格の脆弱性
- CVE-2026-67369 - Microsoft SQL Server 情報漏えいの脆弱性
- CVE-2026-67370 - Microsoft SQL Server 特権の昇格の脆弱性
- CVE-2026-67373 - Microsoft SQL Server リモート コード実行の脆弱性
- CVE-2026-67376 - Microsoft SQL Server サービス拒否の脆弱性
- CVE-2026-67378 - Microsoft SQL Server リモート コード実行の脆弱性
- CVE-2026-67379 - Microsoft SQL Server リモート コード実行の脆弱性
- CVE-2026-67380 - Microsoft SQL Server リモート コード実行の脆弱性
- CVE-2026-67381 - Microsoft SQL Server 特権の昇格の脆弱性
- CVE-2026-67383 - Microsoft SQL Server 情報漏えいの脆弱性
- CVE-2026-67384 - Microsoft SQL Server リモート コード実行の脆弱性
- CVE-2026-67385 - Microsoft SQL Server リモート コード実行の脆弱性
- CVE-2026-67386 - Microsoft SQL Server 情報漏えいの脆弱性
- CVE-2026-67388 - Microsoft SQL Server リモート コード実行の脆弱性
- CVE-2026-67389 - Microsoft SQL Server 情報漏えいの脆弱性
- CVE-2026-67390 - Microsoft SQL Server 情報漏えいの脆弱性
- CVE-2026-67393 - Microsoft SQL Server 情報漏えいの脆弱性
- CVE-2026-67624 - Microsoft SQL Server 情報漏えいの脆弱性
- CVE-2026-67629 - Microsoft SQL Server 情報漏えいの脆弱性
- CVE-2026-67630 - Microsoft SQL Server 情報漏えいの脆弱性
- CVE-2026-67631 - Microsoft SQL Server リモート コード実行の脆弱性
- CVE-2026-67633 - Microsoft SQL Server サービス拒否の脆弱性
- CVE-2026-67636 - Microsoft SQL Server リモート コード実行の脆弱性
- CVE-2026-67638 - Microsoft SQL Server リモート コード実行の脆弱性
- CVE-2026-67639 - Microsoft SQL Server リモート コード実行の脆弱性
- CVE-2026-67641 - Microsoft SQL Server サービス拒否の脆弱性
- CVE-2026-67642 - Microsoft SQL Server リモート コード実行の脆弱性
- CVE-2026-67643 - Microsoft SQL Server リモート コード実行の脆弱性
- CVE-2026-67645 - Microsoft SQL Server 情報漏えいの脆弱性
- CVE-2026-67648 - Microsoft SQL Server 情報漏えいの脆弱性
- CVE-2026-68775 - Microsoft SQL Server リモート コード実行の脆弱性
- CVE-2026-68776 - Microsoft SQL Server 情報漏えいの脆弱性
- CVE-2026-68777 - Microsoft SQL Server 情報漏えいの脆弱性
- CVE-2026-68778 - Microsoft SQL Server 情報漏えいの脆弱性
- CVE-2026-68779 - Microsoft SQL Server 情報漏えいの脆弱性
- CVE-2026-68780 - Microsoft SQL Server 情報漏えいの脆弱性
- CVE-2026-68781 - Microsoft SQL Server 情報漏えいの脆弱性
- CVE-2026-68784 - Microsoft SQL Server 情報漏えいの脆弱性
- CVE-2026-68785 - Microsoft SQL Server リモート コード実行の脆弱性
- CVE-2026-68786 - Microsoft SQL Server リモート コード実行の脆弱性
- CVE-2026-68787 - Microsoft SQL Server リモート コード実行の脆弱性
- CVE-2026-73028 - Microsoft SQL Server 特権の昇格の脆弱性
- CVE-2026-73029 - Microsoft SQL Server 情報漏えいの脆弱性
- CVE-2026-77480 - Microsoft SQL Server 特権の昇格の脆弱性
- CVE-2026-77481 - Microsoft SQL Server リモート コード実行の脆弱性
- CVE-2026-77483 - Microsoft SQL Server 特権の昇格の脆弱性
- CVE-2026-77484 - Microsoft SQL Server リモート コード実行の脆弱性
- CVE-2026-77485 - Microsoft SQL Server 特権の昇格の脆弱性
- CVE-2026-77487 - Microsoft SQL Server 特権の昇格の脆弱性
- CVE-2026-77488 - Microsoft SQL Server 情報漏えいの脆弱性
- CVE-2026-47297 - Microsoft SQL Server リモート コード実行の脆弱性
このセキュリティ更新プログラムでは、Microsoft SQL Server コンポーネントが次のビルドに更新されています:
- SQL Server - 製品バージョン: 17.0.1135.8、ファイル バージョン: 2025.170.1135.8
重要
Windows 上の SQL Server をセキュリティで保護するには、拡張保護を使用して暗号化を有効にします。
この更新プログラムの既知の問題
MSDASQL を使用するリンク サーバー クエリがエラー 7416 で失敗する
MSDASQL (ODBC ドライバー用の OLE DB プロバイダー) プロバイダーを使用し、プロバイダー文字列 (@provstr) を指定するリンク サーバー クエリは失敗し、次のエラー メッセージが返されます:
Msg 7416、レベル 16
ログイン マッピングが存在しないため、リモート サーバーへのアクセスは拒否されます。
データベース エンジンのより厳密な接続検証チェックでは、以前のビルドでその接続が許可されていた場合でも、MSDASQL プロバイダーを使用する特定のリンク サーバー構成の接続が拒否されることがあります。
詳細と回避策については、「MSDASQL を使用するリンク サーバー クエリがエラー 7416 で失敗する」を参照してください。
この更新プログラムに含まれる機能強化と修正プログラム
ビルドの概要リストと現在のサポート ライフサイクルを含む、ダウンロード可能な Microsoft Excel ブックを用意しています。 Excel ファイルには、詳細な修正リストも含まれています。 この Excel ファイルを今すぐダウンロードします。
注
次の表の個々のエントリは、ブックマークから直接参照できます。 テーブル内のバグ参照 ID を選択すると、"#bkmk_NNNNNNN" 形式を使用してブックマーク タグが URL に追加されます。 その後、この URL を他のユーザーと共有して、テーブル内の目的の修正プログラムに直接ジャンプできます。
| バグ リファレンス | 説明 | 修正領域 | 要素 | プラットフォーム |
|---|---|---|---|---|
| 5383374 | この修正プログラムは、Microsoft Azure ストアド プロシージャ、managed_backup.sp_get_encryption_option および managed_backup.sp_do_backup への SQL Server マネージド バックアップに影響を与える脆弱性を解決します。 マネージド バックアップを使用するお客様は、標準の SQL Server サービス プロセスを通じてこの更新プログラムを適用する必要があります。 |
|
バックアップの復元 |
|
| 5434227 | この修正プログラムは、SQL Server ボリューム シャドウ コピー サービス (VSS) ライターによって処理されるバックアップ メタデータの内部検証で、形式が不正なメタデータやサイズが規定未満のメタデータの処理を改善し、安全に拒否できるように対処しています。 | SQL Server エンジン | バックアップの復元 | Windows |
| 5442242 | この修正プログラムは、SQL Server エージェントがタスク エージェント コンポーネントを読み込む場合の SQL Server エージェントのセキュリティ検証の問題を解決します。 この修正プログラムは、セキュリティ検証を強化します。 | SQL Server エンジン | SQL エージェント | Windows |
| 5456054 | この修正プログラムは、特定の入力を処理する場合の SQL Server エージェントの信頼性とセキュリティの問題に対処します。 | SQL Server エンジン | SQL エージェント | Linux;Windows |
| 5459622 | この修正プログラムは、有効な入力の既存の動作を維持しながら、SQL WMI プロバイダーが誤った形式の入力を処理する問題を修正します。 | SQL Server エンジン |
|
Windows |
| 5462843 | この修正プログラムは、SQL Server での Microsoft Entra 認証ログイン処理のセキュリティの脆弱性を解決します。 | SQL Server エンジン | セキュリティ インフラストラクチャ | Linux;Windows |
| 5468609 | この修正プログラムは、SQL Server レプリケーション ストアド プロシージャの内部検証とセキュリティ チェックを改善し、予想されるセキュリティ セーフガードを使用してレプリケーション操作が確実に処理されるようにします。 | SQL Server エンジン | レプリケーション | Linux;Windows |
| 5475780 | この修正プログラムは、レプリケーション ストアド プロシージャでの識別子の処理と入力検証に対処し、指定された値と格納された値が正しく処理されるようにします。 | SQL Server エンジン | レプリケーション | Linux;Windows |
| 5475781 | この修正プログラムは、長い文字または特殊文字を含む識別子を誤って処理するレプリケーション ストアド プロシージャに対処します。 | SQL Server エンジン | レプリケーション | Linux;Windows |
| 5475782 | この修正プログラムは、特殊文字を含む識別子を誤って処理するレプリケーション ストアド プロシージャに対処します。 | SQL Server エンジン | レプリケーション | Linux;Windows |
| 5475783 | この修正プログラムは、マージ レプリケーション メタデータ ストアド プロシージャの入力検証に対処し、指定された値が確実に処理されるように対処します。 | SQL Server エンジン | レプリケーション | Linux;Windows |
| 5475784 | この修正プログラムは、呼び出し元が指定したパス値を処理するレプリケーション ストアド プロシージャを解決します。 | SQL Server エンジン | レプリケーション | Linux;Windows |
| 5475785 | この修正プログラムは、レプリケーション ストアド プロシージャで使用されるパラメーターの入力検証に対処し、指定された値が確実に処理されるようにするものです。 | SQL Server エンジン | レプリケーション | Linux;Windows |
| 5477947 | この修正プログラムは、特定の動作条件下での SQL Server エージェントのセキュリティと信頼性に影響する問題を解決します。 | SQL Server エンジン | SQL エージェント | Linux;Windows |
| 5482769 | この修正プログラムは、形式が正しくない 2 バイト文字セット (DBCS) varchar 入力を処理する場合に、SUBSTRING 関数が割り当てられたバッファーを超えて読み取る問題を修正します。 この問題は、ネイティブにコンパイルされたインメモリ オンライン トランザクション処理 (OLTP) プロシージャで発生します。 | SQL Server エンジン | インメモリ OLTP | Windows |
| 5482824 | この修正プログラムは、Variation Selector Sensitive (_VSS) 照合順序の下で、Ideographic Variation Sequence (IVS) を含む NVARCHAR 値を変換または切り捨てると、アクセス違反が発生する問題を修正します。 この問題は、ネイティブにコンパイルされたインメモリ オンライン トランザクション処理 (OLTP) プロシージャで発生し、サーバーが応答を停止します。 | SQL Server エンジン |
|
Windows |
| 5482830 | この修正プログラムは、ネイティブにコンパイルされたストアド プロシージャが、Variation Selector Sensitive (_VSS) 照合順序で SET TEXTSIZE 切り捨てを使用して nvarchar(max) データをストリーミングしている場合に、ヒープ バッファーの上書きが発生する問題を修正します。 この問題により、プロシージャで小さな表形式データ ストリーム (TDS) パケット サイズが使用されている場合、サーバーは応答を停止します。 | SQL Server エンジン | インメモリ OLTP | Windows |
| 5487452 | この修正プログラムにより、外部データ アクセス時の S3 互換の外部ストレージ エンドポイントからの応答の検証が改善されます。 | SQL Server エンジン | PolyBase | Linux;Windows |
| 5495105 | この修正プログラムは、管理者アクセス許可を持つユーザーが PolyBase サービスのコマンドライン パラメーターを変更し、Data Warehouse (DW) エンジン、Data Movement Service (DMS) コントロールおよびデータ チャネルを未加工の Transmission Control Protocol (TCP) リスナーで実行する非推奨の機能を有効にすることができるリモート コード実行の脆弱性に対処します。 この非推奨の機能は、ポッドの外部に公開されている SQL Server ポートのみを持つ Kubernetes の 1 つの SQL プラットフォーム抽象化レイヤー (SQLPAL) インスタンスで実行することを目的としています。 この修正プログラムにより、サービスがコマンド ライン パラメーターを変更して開始した場合に、PolyBase サービスが DW エンジン、DMS コントロールおよびデータ チャネルの未加工の TCP リスナーを開けなくなります。 | SQL Server エンジン | PolyBase | Linux;Windows |
| 5495455 | この修正プログラムは、ドキュメント型定義 (DTD) 属性リストの XML データ型処理のバグを修正します。 | SQL Server エンジン | XML | Linux;Windows |
| 5495723 | この修正プログラムは、非常に大きな OPTION (USE PLAN) XML 宣言を持つクエリを SQL Server が処理する際に発生するアクセス違反に対処します。 このアクセス違反により、SQL Server プロセスが予期せず終了する可能性があります。 | SQL Server エンジン | XML | Windows |
| 5496452 | この修正プログラムは、SQL Server LEFT_SHIFT 関数と RIGHT_SHIFT 関数が特別に細工されたシフト値またはバイナリ入力を処理する場合に、これらの関数の算術オーバーフローと範囲外のメモリ アクセスの問題を解決します。 これらの問題により、SQL Server プロセスが予期せず終了する可能性があります。 |
SQL Server エンジン |
|
Windows |
| 5496498 | この修正プログラムは、SQL Server でのセキュリティ問題に対処するもので、情報の保護を図るため、SQL Server が特定の内部イベント データを処理および出力する方法を更新します。 | SQL Server エンジン |
|
Windows |
| 5496614 | この修正プログラムは、認証された表形式データ ストリーム (TDS) リモート プロシージャ コール (RPC) 中に発生し、SQL Server プロセスが予期せず終了する原因となるバッファー オーバーフローに対処します。 | SQL Server エンジン | SQL Server エンジン | Linux;Windows |
| 5497892 | この修正プログラムは、拡張イベントの検証が不十分な場合にメモリが破損する可能性がある SQL Server のセキュリティの問題を解決します。 | SQL Server エンジン | 拡張イベント | Linux;Windows |
| 5499862 | この修正プログラムは、SQL Server が OPENROWSET(BULK...) または BULK INSERT を介して特別に細工された XML フォーマット ファイルを処理する際に発生する SQL Server XML リーダーでの整数オーバーフローに対処します。 整数のオーバーフローが発生すると、SQL Server プロセスが応答を停止したり、予期せず終了したりする可能性があります。 |
SQL Server エンジン | XML | Linux;Windows |
| 5501668 | この修正プログラムは、形式が正しくないエラー メッセージの原因となるエラー状態に対処します。 | SQL Server エンジン | セキュリティ インフラストラクチャ | Linux;Windows |
| 5502649 | この修正プログラムは、認証されたユーザーが限られた量のメモリを開示できる SQL Server の不適切な入力検証の問題に対処します。 この修正プログラムは、入力の検証を強化します。 | SQL Server エンジン | クエリの実行 | Linux;Windows |
| 5502846 | この修正プログラムは、エンクレーブ コード内のバッファー長検証チェックを強化します。 | SQL Server エンジン | レプリケーション | Windows |
| 5503976 |
SCHEMA_OBJECT_ACCESS_GROUP によって生成される監査レコードで、data_sensitivity_information フィールドが一貫して入力されない問題を修正します。 この更新プログラムにより、該当するすべての監査レコードに秘密度情報が確実に含まれるようになります。 |
SQL Server エンジン | セキュリティ インフラストラクチャ | Windows |
| 5504190 | この修正プログラムは、形式に誤りがあるまたは悪意のあるストリーム データに対する Object Store Format (OSF) の逆シリアル化を強化します。 | SQL Server エンジン | レプリケーション | Windows |
| 5504237 | この修正プログラムは、埋め込み構成証明フィールドの境界検証を追加します。 | SQL Server エンジン | レプリケーション | Windows |
| 5504248 | この修正プログラムは、クラス ID 参照呼び出しが任意のメモリを読み取る問題に対処します。 | SQL Server エンジン | レプリケーション | Windows |
| 5506052 | この修正プログラムは、認証されたユーザーがメモリ内の情報を開示できる SQL Server の不適切な入力検証の問題に対処します。 この修正プログラムは、入力の検証を強化します。 | SQL Server エンジン | クエリの実行 | Linux;Windows |
| 5506112 | この修正プログラムは、認証済みのユーザーがポインタを指定すると、SQL Server はそのポインタの参照を解除して読み取るものの、実行は行わないという SQL Server における不適切な入力検証の問題に対処します。 この問題により、ダンプ ファイルの生成またはメモリ不足の状態が発生する可能性があります。 この修正プログラムは、入力の検証を強化します。 | SQL Server エンジン | クエリの実行 | Linux;Windows |
| 5529186 | この修正プログラムは、sql_variant 値に対する SqlDataRecord.SetBytes API の不適切なフィールド オフセット検証に対処します。 この修正プログラムは、共通言語ランタイム (CLR) が有効になっている SQL Server インストールおよび Azure SQL Managed Instance でサービス拒否または特権の昇格を引き起こす可能性のある範囲外のヒープ書き込みを防止します。 | SQL Server エンジン | プログラミング | Windows |
| 5529205 | この修正プログラムは、セキュリティと信頼性を強化するために、Showplan への入力の処理を改善します。 | SQL Server エンジン | クエリ ストア | Windows |
| 5529346 | この修正プログラムは、処理中の内部レプリケーション データの保護に影響する問題を修正します。 | SQL Server エンジン | レプリケーション | Linux;Windows |
| 5529359 | この修正プログラムは、マージ レプリケーションで、処理中のテキスト データの処理に影響を与える問題に対処します。 | SQL Server エンジン | レプリケーション | Linux;Windows |
| 5529371 | この修正プログラムは、検証と処理に影響を与えるレプリケーション操作での問題に対処し、セキュリティと信頼性を向上させます。 | SQL Server エンジン | レプリケーション | Linux;Windows |
| 5529382 | この更新プログラムには、トランザクション レプリケーションのキュー更新サブスクリプションに対するセキュリティと信頼性の向上が含まれています。 | SQL Server エンジン | レプリケーション | Windows |
| 5529396 | この更新プログラムには、トランザクション レプリケーションのキュー更新サブスクリプションに対するセキュリティと信頼性の向上が含まれています。 | SQL Server エンジン | レプリケーション | Windows |
更新プログラムの入手方法およびインストール方法
方法 1: Windows Update
この更新プログラムは、Windows Update を介して利用可能です。 自動更新を有効にすると、この更新プログラムは自動的にダウンロードおよびインストールされます。 自動更新を有効にする方法の詳細については、「Windows Update: よくあるご質問」を参照してください。
方法 2: Microsoft Update カタログ
この更新プログラムのスタンドアロン パッケージを入手するには、Microsoft Update カタログ Web サイトに移動してください。
注
- Microsoft Update カタログ Web サイトに掲載される今回と今後のセキュリティ リリースに使用される検出ロジックは更新されています。 詳細については、SQL Server サービスの Microsoft Update 検出ロジックの更新のページを参照してください。
- この更新プログラムは、Microsoft Power BI Report Server がインストールされていない場合でも、SQL Server を実行しているすべての SQL Server について Microsoft Update カタログから入手できます。 Power BI Report Server をホストしていないコンピューターでは、このセキュリティ更新プログラムのインストールはオプションです。 詳細については、「Power BI Report Server のダウンロード」を参照してください。
方法 3: Microsoft ダウンロード センター
次のファイルは、Microsoft ダウンロード センターからダウンロードできます。
詳細情報
前提条件
この更新プログラムを適用するには、SQL Server 2025 がインストールされているか、この SQL Server 2025 GDR をインストールして任意の SQL Server 2025 GDR リリースがインストールされている必要があります。
セキュリティ更新プログラムの展開に関する情報
この更新プログラムの展開に関する情報については、「展開 - セキュリティ更新プログラム ガイド」を参照してください。
ファイル ハッシュ情報
| ファイル名 | SHA256 ハッシュ |
|---|---|
| SQLServer2025-KB5122770-x64.exe | AC63E4C646B6229D35B4A4F7B6AF25DD3A16A4DAE23488227F3FAD99C13C33F3 |
ファイル情報
このパッケージの英語版には、次の表に示すファイル属性 (または、これらよりも新しいファイル属性) が含まれています。 これらのファイルの日付と時刻は世界協定時 (UTC) で記載されています。 ファイル情報に表示される時刻は、ローカル時刻に変換されています。 UTC とローカル時刻との時差を確認するには、[コントロール パネル] の [日付と時刻] の [タイム ゾーン] タブを使用してください。
サポートされているすべての x64 ベースのバージョンの場合 - セキュリティ更新プログラム 5122770 に含まれるファイルの一覧をダウンロードします。
保護とセキュリティに関する情報
オンラインでの自分の保護: Windows セキュリティのサポート
サイバー脅威から保護する方法についての説明: Microsoft セキュリティ