SQL Server 2025年11月更新 - 修复 CVE-2025-59499 Microsoft SQL Server 特权提升漏洞

简介: SQL Server 2025年11月更新 - 修复 CVE-2025-59499 Microsoft SQL Server 特权提升漏洞

SQL Server 2025年11月更新 - 修复 CVE-2025-59499 Microsoft SQL Server 特权提升漏洞

Microsoft SQL Server 下载汇总

SQL Server GDR 和 CU 更新汇总

请访问原文链接:https://sysin.org/blog/sql-server/ 查看最新版。原创作品,转载请保留出处。

作者主页:sysin.org


sql-server-logo

Microsoft SQL Server 特权提升漏洞 New

CVE-2025-59499

Security Vulnerability

发行版: 2025年11月11日

CVE-2025-59499

请参阅通用漏洞评分系统,以获取有关这些指标定义的更多信息。

利用

下表为此漏洞提供初始发布时的可利用性评估

  • Publicly disclosed:No

  • Exploited:No

  • Exploitability assessment:不太可能利用

常见问题

攻击者如何利用该漏洞进行攻击?

攻击者可以通过制作恶意数据库名称来注入任意 T-SQL 命令。

成功利用该漏洞的攻击者可以获得哪些特权?

成功利用此漏洞的攻击者可以获得运行查询的进程的权限。例如,如果运行包含 SQL 注入的查询的进程是 sysadmin 进程,那么攻击者就能获得 sysadmin 特权。

我在系统上运行 SQL Server,需要采取什么措施?

请更新与你所使用版本相对应的 SQL Server。所有相关驱动程序修复都包含在这些更新中。

我的 SQL Server 版本提供了 GDR 和/或 CU(累积更新)更新。我该如何选择安装哪一个?

  • 首先,确定你的 SQL Server 版本号。有关如何确定 SQL Server 的版本、版本类型和更新级别的详细信息,请参阅 Microsoft 知识库文章 321185 ——《如何确定 SQL Server 及其组件的版本、版本类型和更新级别》。
  • 其次,在下表中查找与你的版本号相符或位于相应版本范围内的项。对应的更新就是你需要安装的版本。

注意
如果你的 SQL Server 版本号未出现在下表中,说明该版本已不再受支持。请升级到最新的服务包或 SQL Server 产品,以便应用此更新和今后的安全更新。

Update Number Title Version Apply if current product version is… This security update also includes servicing releases up through…
5068406 Security update for SQL Server 2022 CU21+GDR 16.0.4222.2 16.0.4003.1 - 16.0.4215.2 KB 5065865 - SQL2022 RTM CU21
5068407 Security update for SQL Server 2022 RTM+GDR 16.0.1160.1 16.0.1000.6 - 16.0.1150.1 KB 5065221 - Previous SQL2022 RTM GDR
5068404 Security update for SQL Server 2019 CU32+GDR 15.0.4455.2 15.0.4003.23 - 15.0.4445.1 KB 5065222 - Previous SQL2019 RTM CU32 GDR
5068405 Security update for SQL Server 2019 RTM+GDR 15.0.2155.2 15.0.2000.5 - 15.0.2145.1 KB 5065223 - Previous SQL2019 RTM GDR
5068402 Security update for SQL Server 2017 CU31+GDR 14.0.3515.1 14.0.3006.16 - 14.0.3505.1 KB 5065225 - Previous SQL2017 RTM CU31 GDR
5068403 Security update for SQL Server 2017 RTM+GDR 14.0.2095.1 14.0.1000.169 - 14.0.2085.1 KB 5065224 - Previous SQL2017 RTM GDR
5068400 Security update for SQL 2016 Azure Connect Feature Pack+GDR 13.0.7070.1 13.0.7000.253 - 13.0.7065.1 KB 5065227 - Previous SQL2016 Azure Connect Feature Pack GDR
5068401 Security update for SQL Server 2016 SP3 RTM+GDR 13.0.6475.1 13.0.6300.2 - 13.0.6470.1 KB 5065226 - Previous SQL2016 RTM GDR

什么是 GDR 和 CU 更新名称,两者有何差别?

GDR(General Distribution Release,普通分发版本)和 CU(Cumulative Update,累积更新)对应于两种不同的可用于 SQL Server 基线版本的服务选项。基线可以是 RTM 版本或 Service Pack 版本。

  • GDR 更新 – 累积仅包含适用于给定基线的安全更新。
  • CU 更新 – 累积包含适用于给定基线的所有功能修复程序和安全更新。

对于任何给定基线,GDR 或 CU 更新均为可选项(见下文)。

  • 如果 SQL Server 安装了基线版本,则可以选择 GDR 或 CU 更新。
  • 如果 SQL Server 安装有意只安装了过去的 GDR 更新,则选择安装 GDR 更新包。
  • 如果 SQL Server 安装有意只安装了以前的 CU 更新,则选择安装 CU 安全更新包。

注意:您仅有一次机会可以将 GDR 更新更改为 CU 更新。一旦 SQL Server CU 更新应用于 SQL Server 安装,将无法返回到 GDR 更新路径。

安全更新是否可以应用于 Windows Azure (IaaS) 上的 SQL Server 实例?

是的。可通过 Microsoft Update 为 Windows Azure (IaaS) 上的 SQL Server 实例提供安全更新,或者客户可从 Microsoft 下载中心下载安全更新并手动安装它们。

下载链接

Microsoft SQL Server

更多:Windows 下载汇总

目录
相关文章
|
7月前
|
SQL 人工智能 安全
Microsoft SQL Server 2025 RTM GDR & CU1 (2026 年 1 月安全更新 | 累计更新)
Microsoft SQL Server 2025 RTM GDR & CU1 (2026 年 1 月安全更新 | 累计更新)
452 6
|
存储 网络协议 虚拟化
如何操作VMware ESXi虚拟机的迁移?
如何操作VMware ESXi虚拟机的迁移?
|
6月前
|
SQL 人工智能 Linux
Microsoft SQL Server 2025 RTM CU2 (2026 年 2 月累计更新)
Microsoft SQL Server 2025 RTM CU2 (2026 年 2 月累计更新)
494 4
Microsoft SQL Server 2025 RTM CU2 (2026 年 2 月累计更新)
|
SQL Web App开发 安全
SQL Server 2025年7月更新 - 修复 CVE-2025-49718 Microsoft SQL Server 信息泄露漏洞
SQL Server 2025年7月更新 - 修复 CVE-2025-49718 Microsoft SQL Server 信息泄露漏洞
1350 0
SQL Server 2025年7月更新 - 修复 CVE-2025-49718 Microsoft SQL Server 信息泄露漏洞
|
5月前
|
SQL 人工智能 安全
Microsoft SQL Server 2025 RTM GDR & CU3 (2026 年 3 月安全更新 | 累计更新)
Microsoft SQL Server 2025 RTM GDR & CU3 (2026 年 3 月安全更新 | 累计更新)
596 1
Microsoft SQL Server 2025 RTM GDR & CU3 (2026 年 3 月安全更新 | 累计更新)
|
SQL 人工智能 数据处理
《AI赋能SQL Server,数据处理“狂飙”之路》
在数据爆炸的时代,SQL Server作为主流关系型数据库管理系统面临复杂查询与海量数据的挑战。引入人工智能(AI)为优化查询性能提供了全新路径。AI能精准洞察查询瓶颈,优化执行计划;通过预测性维护提前预防性能隐患;智能管理索引以提升查询效率;并基于持续学习实现动态优化。这些优势不仅提高数据处理效率、降低运营成本,还助力企业在数字化竞争中抢占先机,推动SQL Server与AI深度融合,为企业可持续发展注入新动能。
488 4
|
缓存 NoSQL Java
有Redis为什么还要本地缓存?谈谈你对本地缓存的理解?
有Redis为什么还要本地缓存?谈谈你对本地缓存的理解?
418 1
有Redis为什么还要本地缓存?谈谈你对本地缓存的理解?
|
存储 SQL 安全
DVWA File Upload 通关解析
DVWA File Upload 通关解析
|
存储 关系型数据库 MySQL
AnalyticDB MySQL新购页面融合升级,提供企业版购买选项
AnalyticDB MySQL新购页面升级,现推出企业版和基础版,不再区分湖仓版和数仓版。企业版(集群模式)和基础版(单机模式)融合了弹性模式和预留模式的功能,提供资源隔离、弹性扩展及高性能查询,适合开发测试和生产环境,而基础版适用于小规模测试,不推荐用于生产环境。
AnalyticDB MySQL新购页面融合升级,提供企业版购买选项
《QT从基础到进阶·四》信号槽的多种连接方式
《QT从基础到进阶·四》信号槽的多种连接方式
632 0