SQL Server 2025 年 8 月更新 - 修复 CVE-2025-49759 SQL Server 特权提升漏洞
Microsoft SQL Server 下载汇总
SQL Server GDR 和 CU 更新汇总
请访问原文链接:https://sysin.org/blog/sql-server/ 查看最新版。原创作品,转载请保留出处。
作者主页:sysin.org
Microsoft SQL Server 特权提升漏洞 New
CVE-2025-49759
Security Vulnerability
发行版:2025年8月12日
Assigning CNA:Microsoft
CVE.org link:CVE-2025-49759
影响:特权提升
最高严重性:重要
Weakness:CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
CVSS Source:Microsoft
字符串向量:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C
Metrics:CVSS:3.1 8.8 / 7.7
请参阅通用漏洞评分系统,以获取有关这些指标定义的更多信息。
利用
下表为此漏洞提供初始发布时的可利用性评估。
Publicly disclosed:No
Exploited:No
Exploitability assessment:不太可能利用
常见问题
成功利用该漏洞的攻击者可以获得哪些特权?
成功利用此漏洞的攻击者可以获得管理员特权。
攻击者如何利用该漏洞进行攻击?
攻击者可以通过制作恶意数据库名称来注入任意 T-SQL 命令。
我的系统运行的是 SQL Server。我需要采取什么操作?
更新 SQL Server 的相关版本。这些更新中包含所有适用的驱动程序修补程序。
对我的 SQL Server 版本提供了 GDR 和/或 CU(累积更新)更新。我如何知道该使用哪个更新?
- 首先,确定 SQL Server 的版本号。有关确定 SQL Server 版本号的更多信息,请参阅 Microsoft 知识库文章 321185 - 如何确定 SQL Server 及其组件的版本、版本类别和更新级别。
- 其次,在下表中找到您的版本号或该版本号所属的版本范围。相应的更新指您需要安装的更新。
注意 如果您的 SQL Server 版本号未列在下表中,则说明此 SQL Server 版本不再受支持。请升级到最新的服务包或 SQL Server 产品以应用此更新和未来的安全更新。
更新编号 | 标题 | 版本 | 如果当前产品版本是…则适用 | 此安全更新程序还包括服务版本至… |
---|---|---|---|---|
5063814 | SQL Server 2022 CU20+GDR 安全更新 | 16.0.4210.1 | 16.0.4003.1 - 16.0.4205.1 | KB 5059390 - SQL2022 RTM CU20 |
5063756 | SQL Server 2022 RTM+GDR 的安全更新 | 16.0.1145.1 | 16.0.1000.6 - 16.0.1140.6 | KB 5058712 - 先前的 SQL2022 RTM GDR |
5063757 | SQL Server 2019 CU32+GDR 的安全更新 | 15.0.4440.1 | 15.0.4003.23 - 15.0.4435.7 | KB 5058722 - 之前的 SQL2019 RTM CU32 GDR |
5063758 | SQL Server 2019 RTM+GDR 的安全更新 | 15.0.2140.1 | 15.0.2000.5 - 15.0.2135.5 | KB 5058713 - 先前的 SQL2019 RTM GDR |
5063759 | SQL Server 2017 CU31+GDR 的安全更新 | 14.0.3500.1 | 14.0.3006.16 - 14.0.3495.9 | KB 5058714 - 先前的 SQL2017 RTM CU31 GDR |
5063760 | SQL Server 2017 RTM+GDR 的安全更新 | 14.0.2080.1 | 14.0.1000.169 - 14.0.2075.8 | KB 5058716 - 先前的 SQL2017 RTM GDR |
5063761 | SQL 2016 Azure Connect 功能包安全更新 | 13.0.7060.1 | 13.0.7000.253 - 13.0.7055.9 | KB 5058717 - 以前的 SQL2016 Azure Connect 功能包 GDR |
5063762 | SQL Server 2016 SP3 RTM+GDR 的安全更新 | 13.0.6465.1 | 13.0.6300.2 - 13.0.6460.7 | KB 5058718 - 上一个 SQL2016 RTM GDR |
什么是 GDR 和 CU 更新名称,两者有何差别?
GDR(General Distribution Release,普通分发版本)和 CU(Cumulative Update,累积更新)对应于两种不同的可用于 SQL Server 基线版本的服务选项。基线可以是 RTM 版本或 Service Pack 版本。
- GDR 更新 – 累积仅包含适用于给定基线的安全更新。
- CU 更新 – 累积包含适用于给定基线的所有功能修复程序和安全更新。
对于任何给定基线,GDR 或 CU 更新均为可选项(见下文)。
- 如果 SQL Server 安装了基线版本,则可以选择 GDR 或 CU 更新。
- 如果 SQL Server 安装有意只安装了过去的 GDR 更新,则选择安装 GDR 更新包。
- 如果 SQL Server 安装有意只安装了以前的 CU 更新,则选择安装 CU 安全更新包。
注意:您仅有一次机会可以将 GDR 更新更改为 CU 更新。一旦 SQL Server CU 更新应用于 SQL Server 安装,将无法返回到 GDR 更新路径。
安全更新是否可以应用于 Windows Azure (IaaS) 上的 SQL Server 实例?
是的。可通过 Microsoft Update 为 Windows Azure (IaaS) 上的 SQL Server 实例提供安全更新,或者客户可从 Microsoft 下载中心下载安全更新并手动安装它们。
下载链接
Microsoft SQL Server
- SQL Server Management Studio (SSMS) 21 - 微软数据库管理工具
- SQL Server 2025 - 从本地到云端的 AI 就绪企业数据库
- Microsoft SQL Server 2022 RTM GDR & CU20 (2025 年 8 月更新)
- Microsoft SQL Server 2019 RTM GDR & CU32 (2025 年 8 月更新)
- Microsoft SQL Server 2017 RTM GDR & CU31 (2025 年 8 月更新)
- Microsoft SQL Server 2016 with SP3 GDR (2025 年 8 月更新)
更多:Windows 下载汇总