นําไปใช้กับ
SQL Server 2025 ใน Windows (ทุกรุ่น) SQL Server 2025 ใน Linux (ทุกรุ่น)
วันที่เผยแพร่: 14 กรกฎาคม 2026
เวอร์ชัน: 17.0.1125.2
- บทสรุป
- ปัญหาที่ทราบแล้วในการอัปเดตนี้
- การปรับปรุงและการแก้ไขที่รวมอยู่ในการอัปเดตนี้
- วิธีการรับและติดตั้งการอัปเดต
- ข้อมูลเพิ่มเติม
- ข้อมูลไฟล์
- ข้อมูลเกี่ยวกับการป้องกันและการรักษาความปลอดภัย
สรุป
การอัปเดตความปลอดภัยนี้ประกอบด้วยการแก้ไขและแก้ไขช่องโหว่ หากต้องการเรียนรู้เพิ่มเติมเกี่ยวกับช่องโหว่ โปรดดูคําแนะนําด้านการรักษาความปลอดภัยต่อไปนี้:
- CVE-2026-47295 - ช่องโหว่การยกระดับสิทธิ์ให้สูงขึ้นของ Microsoft SQL Server
- CVE-2026-47296 - ช่องโหว่การยกระดับสิทธิ์ให้สูงขึ้นของ Microsoft SQL Server
- CVE-2026-50468 - ช่องโหว่การเปิดเผยข้อมูล Microsoft SQL Server
- CVE-2026-54116 - ช่องโหว่การยกระดับสิทธิ์ให้สูงขึ้นของบริการ Windows MultiPoint
- CVE-2026-54117 - ช่องโหว่การดําเนินการรหัสระยะไกลของ Microsoft SQL Server
- CVE-2026-54118 - ช่องโหว่การดําเนินการรหัสระยะไกลของ Microsoft SQL Server
- CVE-2026-55002 - ช่องโหว่การยกระดับสิทธิ์ให้สูงขึ้นของ Microsoft SQL Server
คอมโพเนนต์ของ Microsoft SQL Server ได้รับการอัปเดตเป็นรุ่นต่อไปนี้ในแพคเกจโปรแกรมปรับปรุงความปลอดภัยนี้:
- SQL Server - เวอร์ชันผลิตภัณฑ์: 17.0.1125.2 เวอร์ชันไฟล์: 2025.170.1125.2
สำคัญ
เพื่อช่วยรักษาความปลอดภัย SQL Server ใน Windows ให้เปิดใช้งานการเข้ารหัสลับด้วยการป้องกันเพิ่มเติม
ปัญหาที่ทราบแล้วในการอัปเดตนี้
คิวรีเซิร์ฟเวอร์ที่ลิงก์ที่ใช้ MSDASQL ล้มเหลวโดยมีข้อผิดพลาด 7416
คิวรีเซิร์ฟเวอร์ที่ลิงก์ที่ใช้ตัวให้บริการ MSDASQL (ตัวให้บริการ OLE DB สำหรับโปรแกรมควบคุม ODBC) และระบุสตริงของตัวให้บริการ (@provstr) ล้มเหลวและส่งกลับข้อความแสดงข้อผิดพลาดต่อไปนี้:
Msg 7416 ระดับ 16
การเข้าถึงเซิร์ฟเวอร์ระยะไกลถูกปฏิเสธ เนื่องจากไม่มีการจับคู่การเข้าสู่ระบบ
การตรวจสอบความถูกต้องของการเชื่อมต่อที่เข้มงวดขึ้นในกลไกจัดการฐานข้อมูลสามารถปฏิเสธการเชื่อมต่อสําหรับการกําหนดค่าเซิร์ฟเวอร์ที่ลิงก์บางอย่างที่ใช้ MSDASQL ตัวให้บริการ แม้ว่ารุ่นก่อนหน้าจะอนุญาตการเชื่อมต่อเหล่านั้นก็ตาม
สำหรับข้อมูลเพิ่มเติมและวิธีแก้ไขปัญหาชั่วคราว ให้ดูคิวรีเซิร์ฟเวอร์ที่ลิงก์ที่ใช้ MSDASQL ล้มเหลวโดยมีข้อผิดพลาด 7416
การปรับปรุงและการแก้ไขที่รวมอยู่ในการอัปเดตนี้
เวิร์กบุ๊ก Microsoft Excel ที่สามารถดาวน์โหลดได้ที่มีรายการสรุปของรุ่น พร้อมกับวงจรชีวิตการสนับสนุนปัจจุบันจะพร้อมใช้งาน และไฟล์ Excel ยังมีรายการแก้ไขโดยละเอียดด้วย ดาวน์โหลดไฟล์ Excel นี้ทันที
หมายเหตุ
รายการแต่ละรายการในตารางต่อไปนี้สามารถอ้างอิงได้โดยตรงผ่านบุ๊กมาร์ก ถ้าคุณเลือก ID การอ้างอิงบักในตาราง แท็กบุ๊กมาร์กจะถูกเพิ่มลงใน URL โดยใช้รูปแบบ "#bkmk_NNNNNNN" จากนั้นคุณสามารถแชร์ URL นี้กับผู้อื่น เพื่อให้พวกเขาสามารถข้ามไปยังการแก้ไขที่ต้องการในตารางได้โดยตรง
| การอ้างอิงบัก | คำอธิบาย | ส่วนที่แก้ไข | คอมโพเนนต์ | แพลตฟอร์ม |
|---|---|---|---|---|
| 5264018 | อัปเกรดการเข้ารหัสลับตามรหัสผ่านของ SQL Server Integration Services (SSIS) (EncryptAllWithPassword และ EncryptSensitiveWithPassword) เพื่อใช้ PBKDF2 ที่มี SHA-256 และการทําซ้ํา 100,000 ครั้งสําหรับแพคเกจที่กําหนดเป้าหมายไปที่ SQL Server 2025 แพคเกจที่บันทึกหลังจากการอัปเดตนี้ รวมถึงแพคเกจที่สร้างขึ้นโดยตัวช่วยสร้างการนําเข้าและส่งออก จําเป็นต้องเปิด SQL Server Data Tools (SSDT) และ SQL Server Management Studio (SSMS) เวอร์ชันที่เข้ากันได้ จนกว่า Microsoft จะเผยแพร่เวอร์ชันที่เข้ากันได้ โปรดดูบันทึกย่อประจํารุ่นของ SSDT และ SSMS แพคเกจที่กําหนดเป้าหมายไปที่ SQL Server 2022 และเวอร์ชันก่อนหน้าจะไม่ได้รับผลกระทบ | บริการการผสาน | บริการการผสาน | Windows |
| 5295777 | การแก้ไขนี้แก้ไขช่องโหว่การดีซีเรียลไลซ์ที่ไม่ปลอดภัยใน MessageQueueTask โดยการเอาการสนับสนุนสําหรับ BinaryMessageFormatter (รูปแบบ 2000) แบบดั้งเดิมออก MessageQueueTask จะป้องกันการดําเนินการโค้ดระยะไกลจากข้อความ Microsoft Message Queuing (MSMQ) ที่ไม่น่าเชื่อถือ | บริการการผสาน | บริการการผสาน | Windows |
| 5298237 | การแก้ไขนี้แก้ไขช่องโหว่การดีซีเรียลไลซ์ที่ไม่ปลอดภัยใน MessageQueueTask โดยการจํากัดการดีซีเรียลไลซ์ SoapFormatter ที่ใช้ไฟล์เอกสารรายการที่อนุญาต ข้อจํากัดจะป้องกันการดําเนินการรหัสระยะไกล (RCE) จากข้อความ Microsoft Message Queuing (MSMQ) ที่ไม่น่าเชื่อถือ | บริการการผสาน | บริการการผสาน | Windows |
| 5160132 | การแก้ไขนี้จะป้องกันการสืบทอดสิทธิ์ EXECUTE โดยไม่ได้ตั้งใจสําหรับวัตถุ EXTERNAL MODEL ถ้ารายการหลักที่สร้างขึ้นใหม่นํา ID เดียวกันไปใช้ใหม่กับรายการหลักที่มีอยู่ก่อนหน้านี้ที่มีสิทธิ์นี้ซ้ํา | SQL Server Engine | เมตาดาต้า | Windows |
| 5332063 | การแก้ไขปัญหานี้แก้ไขช่องโหว่ใน SQL Server ที่ข้อมูลภายในเวกเตอร์ (VECTOR_DISTANCE, VECTOR_NORM และ VECTOR_NORMALIZE) ทําให้หน่วยความจําของกระบวนการรั่วไหลไปยังsqlservr.exeผู้ใช้ที่มีสิทธิ์ต่ํา ได้รับการรับรองความถูกต้อง SQL Server ถ้าเมตริกระยะทางหรืออัลกอริทึม norm ถูกระบุเป็น varchar(max) |
SQL Server Engine | ความสามารถในการโปรแกรม | Linux, Windows |
| 5335508 | การแก้ไขปัญหานี้แก้ไขหน่วยความจําพร่องหายไปที่เกิดขึ้นถ้าใช้ sys.dm_exec_input_buffer ฟังก์ชันการจัดการแบบไดนามิก (DMF) หรือคําสั่ง DBCC INPUTBUFFER |
SQL Server Engine | การดําเนินการคิวรี | Linux, Windows |
| 5336752 | การแก้ไขดังกล่าวแก้ไขการตรวจสอบความถูกต้องของอินพุตและการฆ่าเชื้อการป้อนข้อมูลของผู้ใช้สําหรับพารามิเตอร์ที่ถูกส่งไปยังกระบวนงานที่เก็บไว้การจําลองแบบภายใน โดยการตรวจสอบความถูกต้องและฆ่าเชื้อการป้อนข้อมูลก่อนที่กระบวนงานที่เก็บไว้จะใช้ฟังก์ชันดังกล่าว | SQL Server Engine | การจำลองแบบ | Linux, Windows |
| 5196011 | การแก้ไขปัญหานี้แก้ไขช่องโหว่ของการแทรก SQL ใน SQL Server ซึ่งการทําองค์ประกอบพิเศษให้เป็นกลางอย่างไม่เหมาะสมในคําสั่ง SQL Server ช่วยให้ผู้โจมตีที่ได้รับอนุญาตสามารถยกระดับสิทธิ์บนเครือข่ายได้ | SQL Server Engine | เอเจนต์ SQL | Linux, Windows |
วิธีการรับและติดตั้งการอัปเดต
วิธีที่ 1: Windows Update
การอัปเดตนี้สามารถใช้งานผ่านทาง Windows Update หากคุณเปิดใช้งานการอัปเดตอัตโนมัติ ระบบจะดาวน์โหลดและติดตั้งการอัปเดตนี้โดยอัตโนมัติ ดูข้อมูลเพิ่มเติมเกี่ยวกับวิธีเปิดการอัปเดตอัตโนมัติได้ที่ Windows Update: คำถามที่ถามบ่อย
วิธีที่ 2: Microsoft Update Catalog
เมื่อต้องการขอรับแพคเกจสแตนด์อโลนสำหรับการอัปเดตนี้ ให้ไปที่เว็บไซต์ Microsoft Update Catalog
หมายเหตุ
- ตรรกะการตรวจหาได้รับการอัปเดตสําหรับรุ่นความปลอดภัยนี้และรุ่นความปลอดภัยในอนาคตที่โพสต์ไว้บนเว็บไซต์ Microsoft Update Catalog สําหรับข้อมูลเพิ่มเติม ให้ดู Updates to the Microsoft Update detection logic for SQL Server servicing.
- การอัปเดตนี้พร้อมใช้งานผ่าน Microsoft Update Catalog สําหรับทุกเซิร์ฟเวอร์ที่ใช้งาน SQL Server แม้ว่าจะไม่ได้ติดตั้ง เซิร์ฟเวอร์รายงาน Power BI การติดตั้งแพคเกจโปรแกรมปรับปรุงความปลอดภัยนี้ไม่จําเป็นสําหรับคอมพิวเตอร์ที่ไม่ได้โฮสต์ เซิร์ฟเวอร์รายงาน Power BI สําหรับข้อมูลเพิ่มเติม ให้ดูที่ ดาวน์โหลดเซิร์ฟเวอร์รายงาน Power BI
วิธีที่ 3: ศูนย์ดาวน์โหลด Microsoft
ไฟล์ต่อไปนี้พร้อมให้ดาวน์โหลดจากศูนย์ดาวน์โหลด Microsoft:
ข้อมูลเพิ่มเติม
ข้อกำหนดเบื้องต้น
หากต้องการอัปเดต คุณต้องติดตั้ง GDR SQL Server 2025 หรือ SQL Server 2025 ผ่าน GDR SQL Server 2025 นี้
ข้อมูลการปรับใช้การอัปเดตความปลอดภัย
สําหรับข้อมูลการปรับใช้งานเกี่ยวกับการอัปเดตนี้ โปรดดูการปรับใช้ - คู่มือการอัปเดตความปลอดภัย
ข้อมูลแฮชของไฟล์
| ชื่อไฟล์ | แฮช SHA256 |
|---|---|
| SQLServer2025-KB5091223-x64.exe | 64EB41E9B91EC15BCEA01880B4CDF52B95DF6595E9989C49FBA4AC194AC9880A |
ข้อมูลไฟล์
เวอร์ชันภาษาอังกฤษของแพ็กเกจนี้มีแอตทริบิวต์ของไฟล์ (หรือแอตทริบิวต์ของไฟล์ที่ใหม่กว่า) ซึ่งแสดงอยู่ในเวิร์กชีตต่อไปนี้ วันที่และเวลาสำหรับไฟล์เหล่านี้แสดงตามเวลามาตรฐานสากล (UTC) เมื่อคุณดูข้อมูลของไฟล์ ข้อมูลไฟล์นั้นจะถูกแปลงเป็นเวลาท้องถิ่น หากต้องการค้นหาความแตกต่างระหว่างเวลา UTC และเวลาท้องถิ่นให้ใช้แท็บโซนเวลาในรายการวันที่และเวลาในแผงควบคุม
สําหรับทุกเวอร์ชันที่ทํางานบน x64 ที่รองรับ - ดาวน์โหลดรายการไฟล์ที่รวมอยู่ในการอัปเดตความปลอดภัย 5091223
ข้อมูลเกี่ยวกับการป้องกันและการรักษาความปลอดภัย
ปกป้องตัวคุณเองทางออนไลน์: การสนับสนุนความปลอดภัยของ Windows
เรียนรู้วิธีที่เราป้องกันภัยคุกคามทางไซเบอร์: ความปลอดภัยของ Microsoft