发布日期:2026 年 7 月 14 日
版本: 13.0.7095.1
摘要
此安全更新包含修复并解决了漏洞。 要了解有关这些漏洞的更多信息,请参阅以下安全公告:
- CVE-2026-47295 - Microsoft SQL Server 特权提升漏洞
- CVE-2026-47296 - Microsoft SQL Server 特权提升漏洞
- CVE-2026-54118- Microsoft SQL Server 远程代码执行漏洞
- CVE-2026-55002- Microsoft SQL Server 特权提升漏洞
Microsoft SQL Server 组件在此安全更新中更新到了以下内部版本中:
- SQL Server - 产品版本:13.0.7095.1,文件版本:2016.130.7095.1
重要
若要帮助保护 Windows 上的 SQL Server,请使用扩展保护启用加密。
此更新中的已知问题
使用 MSDASQL 的链接服务器查询会失败,并返回错误 7416
使用 MSDASQL(适用于 ODBC 驱动程序的 OLE DB 提供程序)提供程序并指定提供程序字符串 (@provstr) 的链接服务器查询将会失败,并返回以下错误消息:
消息 7416,级别 16
被拒绝访问远程服务器,因为不存在登录映射。
数据库引擎中的更严格连接验证检查可能会拒绝使用 MSDASQL 提供程序的某些链接服务器配置的连接,即使早期版本允许这些连接也是如此。
有关详细信息和解决方法,请参阅使用 MSDASQL 的链接服务器查询失败,并返回错误 7416。
此更新中的改进和修复
提供了一个可下载的 Microsoft Excel 工作簿,其中包含生成摘要列表及其当前支持生命周期。 该 Excel 文件还包含详细的修复列表。 立即下载此 Excel 文件。
注意
可以通过书签直接引用下表中的各个条目。 如果在表中选择任何 bug 引用 ID,系统会使用“#bkmk_NNNNNNN”格式将书签标记添加到 URL。 然后,你可以与他人共享此 URL,以便他们直接跳转到表中所需的修复。
| Bug 参考 | 说明 | 修复区域 | 组件 | 平台 |
|---|---|---|---|---|
| 5298267 | 此修复程序通过限制使用允许列表绑定程序的 SoapFormatter 反序列化,解决了 MessageQueueTask 中的不安全反序列化漏洞。 此限制可防止远程代码执行 (RCE) 不受信任的Microsoft消息队列 (MSMQ) 消息。 | Integration Services | Integration Services | Windows |
| 5336143 | 此修复解决了在使用 sys.dm_exec_input_buffer 动态管理函数 (DMF) 或 DBCC INPUTBUFFER 命令时发生的内存泄漏问题。 |
SQL Server 引擎 | 查询执行 | Linux, Windows |
| 5336758 | 此修复通过在存储过程使用输入之前对其进行验证和清理,来解决传递给内部复制存储过程的参数的用户输入验证和清理问题。 | SQL Server 引擎 | 复制 | Linux, Windows |
| 5195983 | 此修复程序解决了 SQL Server 中的 SQL 注入漏洞。在该漏洞中,SQL Server 命令中特殊元素的不当处理会使经过身份验证的攻击者通过网络提升权限。 | SQL Server 引擎 | SQL 代理 | Linux, Windows |
如何获取和安装更新
方法 1: Windows 更新
可以通过 Windows 更新获取此更新。 启用自动更新后,系统会自动下载并安装此更新。 有关如何开启自动更新的更多信息,请参阅 Windows 更新:常见问题解答。
方法 2:Microsoft 更新目录
若要获取此更新的独立程序包,请转到 Microsoft 更新目录网站。
注意
- 检测逻辑已针对发布到 Microsoft 更新目录网站的此版本和将来的安全版本进行了更新。 有关更多信息,请参阅 SQL Server 服务的 Microsoft 更新检测逻辑更新。
- 即使未安装 Reporting Services,也可以通过 Microsoft 更新目录对所有 SQL Server 的服务器提供此更新。 对于不托管 Microsoft SQL Server Reporting Services 的计算机,可以选择安装此安全更新。
方法 3:Microsoft 下载中心
从 Microsoft 下载中心可以下载以下文件:
更多信息
先决条件
要应用此更新,您必须安装 Microsoft SQL Server 2016 Service Pack 3 Azure Connect 功能包。
安全更新程序部署信息
有关此更新的部署信息,请参阅部署 - 安全更新指南。
文件哈希信息
| 文件名 | SHA256 哈希 |
|---|---|
| SQLServer2016-KB5102339-x64.exe | 871E6B5B7DEDE0B841352383D4A8FD1BC5747EA5769F1BE0BF2784A1F90CFDE8 |
文件信息
此程序包的英文版具有下面的工作表中列出的文件属性(或较新的文件属性)。 这些文件的日期和时间以协调世界时 (UTC) 格式列出。 在查看文件信息时,文件时间将转换为本地时间。 要了解 UTC 与本地时间之间的时差,请使用控制面板中“日期和时间”项中的“时区”选项卡。
对于所有受支持的基于 x64 的版本 - 请下载安全更新 5102339 中包含的文件列表。
有关保护和安全的信息
保护自己的上网安全:Windows 安全支持
了解如何防范网络威胁:Microsoft 安全