KB5101346 - SQL Server 2025 CU6 安全更新说明:2026 年 7 月 14 日

适用对象

Windows 上的 SQL Server 2025(所有版本)、Linux 上的 SQL Server 2025(所有版本)

发布日期:2026 年 7 月 14 日

版本:17.0.4060.2

摘要

此安全更新包含修复并解决了漏洞。 要了解有关这些漏洞的更多信息,请参阅以下安全公告:

Microsoft SQL Server 组件在此安全更新中更新到了以下内部版本中:

  • SQL Server - 产品版本:17.0.4060.2,文件版本:2025.170.4060.2

重要

若要帮助保护 Windows 上的 SQL Server,请使用扩展保护启用加密。

此更新中的已知问题

使用 MSDASQL 的链接服务器查询会失败,并返回错误 7416

使用 MSDASQL(适用于 ODBC 驱动程序的 OLE DB 提供程序)提供程序并指定提供程序字符串 (@provstr) 的链接服务器查询将会失败,并返回以下错误消息:

消息 7416,级别 16
被拒绝访问远程服务器,因为不存在登录映射。

数据库引擎中的更严格连接验证检查可能会拒绝使用 MSDASQL 提供程序的某些链接服务器配置的连接,即使早期版本允许这些连接也是如此。

有关详细信息和解决方法,请参阅使用 MSDASQL 的链接服务器查询失败,并返回错误 7416。

此更新中的改进和修复

提供了一个可下载的 Excel 工作簿,其中包含生成摘要列表及其当前支持生命周期。 该 Excel 文件还包含详细的修复列表。 立即下载此 Excel 文件。

注意

可以通过书签直接引用下表中的各个条目。 如果在表中选择任何 bug 引用 ID,系统会使用“#bkmk_NNNNNNN”格式将书签标记添加到 URL。 然后,你可以与他人共享此 URL,以便他们直接跳转到表中所需的修复。

Bug 参考 说明 修复区域 组件 平台
5340799 此修复程序通过删除对旧版 BinaryMessageFormatter (2000 格式) 的支持,解决了 MessageQueueTask 中的不安全反序列化漏洞。 MessageQueueTask 可防止不受信任的 Microsoft 消息队列 (MSMQ) 消息导致远程代码执行。 Integration Services Integration Services Windows
5340800 此修复程序通过限制使用允许列表绑定程序的 SoapFormatter 反序列化,解决了 MessageQueueTask 中的不安全反序列化漏洞。 此限制可防止远程代码执行 (RCE) 不受信任的Microsoft消息队列 (MSMQ) 消息。 Integration Service Integration Service Windows
5266554 如果新创建的主体重复使用与以前具有此权限的现有主体相同的 ID,此修复可防止 EXTERNAL MODEL 对象意外继承 EXECUTE 权限。 SQL Server 引擎 元数据 Windows
5332047 此修复解决了 SQL Server 中的一个漏洞,该漏洞会在将距离度量或范数算法指定为 varchar(max) 时,导致向量内在函数 (VECTOR_DISTANCE、VECTOR_NORM 和 VECTOR_NORMALIZE) 将 sqlservr.exe 进程内存泄漏给具有低权限的经过身份验证的 SQL Server 用户。 SQL Server 引擎 可编程性 Linux, Windows
5337381 此修复解决了在使用 sys.dm_exec_input_buffer 动态管理函数 (DMF) 或 DBCC INPUTBUFFER 命令时发生的内存泄漏问题。 SQL Server 引擎 查询执行 Linux, Windows
5336749 此修复通过在存储过程使用输入之前对其进行验证和清理,来解决传递给内部复制存储过程的参数的用户输入验证和清理问题。 SQL Server 引擎 复制 Linux, Windows
5263357 此修复程序解决了 SQL Server 中的 SQL 注入漏洞。在该漏洞中,SQL Server 命令中特殊元素的不当处理会使经过身份验证的攻击者通过网络提升权限。 SQL Server 引擎 SQL 代理 Linux, Windows

如何获取和安装更新

方法 1: Windows 更新

可以通过 Windows 更新获取此更新。 启用自动更新后,系统会自动下载并安装此更新。 有关如何开启自动更新的更多信息,请参阅 Windows 更新:常见问题解答。

方法 2:Microsoft 更新目录

若要获取此更新的独立程序包,请转到 Microsoft 更新目录网站。

注意

  • 检测逻辑已针对发布到 Microsoft 更新目录网站的此版本和将来的安全版本进行了更新。 有关更多信息,请参阅 SQL Server 服务的 Microsoft 更新检测逻辑更新。
  • 即使未安装 Power BI 报表服务器,也可以通过 Microsoft 更新目录为所有运行 SQL Server 的服务器提供此更新。 对于不托管 Power BI 报表服务器的计算机,安装此安全更新是可选的。 有关详细信息,请参阅下载 Power BI 报表服务器。

方法 3:Microsoft 下载中心

从 Microsoft 下载中心可以下载以下文件:

下载图标 立即下载程序包

如何获取或下载适用于 Linux 的最新累积更新包

要将 Linux 上的 SQL Server 2025 更新到最新的 CU,必须先配置累积更新存储库。 然后,使用适当的特定于平台的更新命令更新 SQL Server 程序包。

有关安装说明和指向 CU 包下载的直接链接,请参阅 SQL Server 2025 发行说明。

更多信息

先决条件

要应用此更新,必须安装 SQL Server 2025 或通过此 SQL Server 2025 CU6 GDR 发布的任何 SQL Server 2025 CU 版本。

安全更新程序部署信息

有关此更新的部署信息,请参阅部署 - 安全更新指南。

文件哈希信息

文件名 SHA256 哈希
SQLServer2025-KB5101346-x64.exe 7C11D53C5C4F84176C84A0A578FE8F2F953EE2A4F986D4AAB70A0C4833B1E804

文件信息

此程序包的英文版具有下面的工作表中列出的文件属性(或较新的文件属性)。 这些文件的日期和时间以协调世界时 (UTC) 格式列出。 在查看文件信息时,文件时间将转换为本地时间。 要了解 UTC 与本地时间之间的时差,请使用控制面板中“日期和时间”项中的“时区”选项卡。

对于所有受支持的基于 x64 的版本 - 请下载安全更新 5101346 中包含的文件列表。

有关保护和安全的信息

保护自己的上网安全:Windows 安全支持

了解如何防范网络威胁:Microsoft 安全