Показаны сообщения с ярлыком Security. Показать все сообщения
Показаны сообщения с ярлыком Security. Показать все сообщения

23.8.26

Строки подключения к SQL Server: Microsoft SqlClient Data Provider for SQL Server

Авторы, SQL Server connection strings

ConnectionStrings.com предоставляет удобный справочник по строкам подключения. База знаний, состоящая из статей и практических руководств по темам, связанным с источниками данных и программными соединениями, а также набор форумов с вопросами и ответами, где разработчики помогают друг другу находить решения, связанные с подключением, для своих систем.

10.8.26

SQL Server 2025 показывает высокую загрузку процессоров!

Автор: Rob Farley, SQL 2025 showing crazy-high CPU;

Да, вам стоит подумать о переходе на SQL Server 2025. Но если вы используете учётные записи SQL Server, сначала проверьте это (а если вы здесь, чтобы понять, почему вдруг всё замедлилось, читайте дальше).

В большинстве случаев обновление до SQL Server 2025 проходит довольно гладко. Я бы даже сказал, что обновления до других версий SQL Server тоже проходили гладко, хотя многие пострадали от проблем с производительностью из-за изменения модели оценки кардинальности при обновлении до SQL 2014 (точнее, уровня совместимости 120). «Простым» решением тогда было вернуть уровень совместимости на 110, а затем разобраться, что именно вызывало проблемы. Но в SQL Server 2025 есть ещё одна болевая точка, обойти которую не так просто.

7.8.26

Полное руководство по xEvents

Автор: Vivek Johari, Extended Events (xEvents) in SQL Server & Azure SQL: Complete Guide;

Каждому администратору баз данных рано или поздно приходится сталкиваться с этим: приходит заявка в службу поддержки с сообщением «приложение работает медленно» и без каких-либо других подробностей, и ваша задача — выяснить, какая из тысячи вещей, происходящих внутри SQL Server, на самом деле является виновником. Это была блокировка? Плохой план? Шквал входов в систему? Чей-то ситуативный запрос, в котором забыли условие WHERE и который сейчас сканирует одиннадцать миллионов строк?

Долгое время ответом на вопрос «давайте посмотрим, что происходит в реальном времени» был SQL Server Profiler, работающий поверх SQL Trace. Он работал, но работал так, как работает прожектор, когда на самом деле вам нужен был фонарик — он захватывал всё без разбора, выполнялся на стороне клиента и мог заметно замедлить загруженный рабочий сервер просто фактом своего включения. Достаточно много администраторов баз данных имеют историю о том, как благонамеренная трассировка Profiler ухудшала состояние и без того перегруженного сервера, что в конечном итоге привело к тому, что Microsoft перестала рекомендовать его вообще.

Расширенные события (Extended Events, xEvents) пришли на смену, и это не просто незначительное обновление, — это принципиально иная архитектура, и это инструмент, который экзамен DP-300 требует знать досконально. Эта статья описывает, что это такое, почему он превосходит старые инструменты и — что действительно важно в повседневной работе — как использовать его для отслеживания блокировок, взаимоблокировок, медленных запросов, таймаутов, высокой загрузки ЦП, сбоев входа в систему и статистики ожиданий.

17.7.26

Накопительный пакет обновления SQL Server 2022 CU26 - KB5093420

Описание: KB5093420

Скачать: SQLServer2022-KB5093420-x64.exe

Дата выпуска: 16.07.2026

SQL Server 2022 — Версия: 16.0.4265.3

Analysis Services — Версия: 16.0.43.252

Краткое описание изменений
  • Добавлена более подробная информация об ошибках в журнал кластера Windows Server Failover Cluster, если ресурс группы доступности не может получить диагностические сведения о колонках.
  • Добавлена поддержка удаления IP-адреса из прослушивателя группы доступности с помощью команды ALTER AVAILABILITY GROUP ... MODIFY LISTENER ... REMOVE IP.
  • Исправлена уязвимость SQL-инъекции в хранимой процедуре sys.sp_MSforeachdb, позволяющая авторизованному злоумышленнику повысить привилегии через сеть.
  • Исправлена проблема, из-за которой план обслуживания перестройки индекса переставал отвечать из-за длительного запроса.
  • Исправлен сбой мониторинговых запросов с использованием sys.dm_exec_requests или sys.sysprocesses на вторичной реплике группы доступности (ошибки 976 или 978).
  • Исправлена ошибка интерполяции в новом оценщике кардинальности для очень больших значений, из-за которой операция ALTER INDEX выбирала последовательный план.
  • Удалена устаревшая криптографическая библиотека RSA32Lib в рамках модернизации шифрования.
  • Исправлено нарушение доступа при выполнении ALTER PARTITION FUNCTION ... SPLIT RANGE для функции секционирования, используемой таблицей с identity-столбцом, на который ссылается кластеризованный индекс в схемно-привязанном представлении.
  • Исправлено состояние «nonyielding scheduler», возникающее при записи некоторых ошибок в журнал ошибок SQL Server.
  • Скорректирован коэффициент выборки для инкрементальной статистики, если последний коэффициент выборки был 100 % и в таблицу добавлено много новых строк.
  • Улучшено управление памятью при компиляции запросов для индексов columnstore, что сокращает время компиляции.
  • Исправлено состояние «nonyielding scheduler», возникающее при итерации sys.dm_db_index_operational_stats по большому количеству кэшированных куч или B-деревьев.

Накопительный пакет обновления SQL Server 2025 CU7 - KB5096981

Описание: KB5096981

Скачать: SQLServer2025-KB5096981-x64.exe

Дата выпуска: 16.07.2026

SQL Server 2025 — Версия: 17.0.4065.4

Analysis Services — Версия: 17.0.25.223

Краткое писание изменений
  • Исправлен сбой мониторинговых запросов к вторичной реплике (ошибки 976/978) в группе доступности.
  • Шифрование UCS переключено на AES-256 (вместо AES-128), если TLS не включён явно.
  • Устранено состояние «non-yielding scheduler» при записи ошибки часового пояса в журнал ошибок.
  • Добавлен флаг трассировки для включения TLS 1.3 (без правки реестра).
  • Усилено шифрование диалогов Service Broker — теперь AES-256.
  • Введено логическое ограничение для функции EDIT_DISTANCE, предотвращающее переполнение и DoS-атаки.
  • Удалена поддержка устаревшего BinaryMessageFormatter (2000) в задаче Message Queue — устранена уязвимость десериализации.
  • Исправлен вызов дампа при ALTER JSON INDEX REORGANIZE, если статистика существует во внутренней таблице JSON-индекса.
  • Исправлен неверный расчёт смещения родительского узла, вызывавший повреждение JSON при JSON_MODIFY.
  • Устранено повреждение данных и дамп-файл при операции слияния JSON_MODIFY.

15.7.26

Исправление безопасности для SQL Server 2025 CU6 - KB5101346

Описание: KB5101346

Скачать: SQLServer2025-KB5101346-x64.exe

Дата выпуска: 14.07.2026

SQL Server 2025 — Версия: 17.0.4060.2

Исправление безопасности для SQL Server 2025 GDR - KB5102333

Описание: KB5102333

Скачать: SQLServer2025-KB5102333-x64.exe

Дата выпуска: 14.07.2026

SQL Server 2022 — Версия: 17.0.1125.2

Исправление безопасности для SQL Server 2022 CU25 - KB5101347

Описание: KB5101347

Скачать: SQLServer2022-KB5101347-x64.exe

Дата выпуска: 14.07.2026

SQL Server 2022 — Версия: 16.0.4262.2

Исправление безопасности для SQL Server 2022 GDR - KB5102334

Описание: KB5102334

Скачать: SQLServer2022-KB5102334-x64.exe

Дата выпуска: 14.07.2026

SQL Server 2022 — Версия: 16.0.1190.2

Исправление безопасности для SQL Server 2019 CU32 - KB5102335

Описание: KB5102335

Скачать: SQLServer2019-KB5102335-x64.exe

Дата выпуска: 14.075.2026

SQL Server 2019 — версия: 15.0.4480.2

Исправление безопасности для SQL Server 2019 GDR - KB5102336

Описание: KB5102336

Скачать: SQLServer2019-KB5102336-x64.exe

Дата выпуска: 14.07.2026

SQL Server 2019 — версия: 15.0.2180.2

Исправление безопасности для SQL Server 2017 CU31 - KB5102337

Описание: KB5102337

Скачать: SQLServer2017-KB5102337-x64.exe

Дата выпуска: 14.07.2026

SQL Server 2017 — версия: 14.0.3540.1

Исправление безопасности для SQL Server 2017 GDR - KB5102338

Описание: KB5102338

Скачать: SQLServer2017-KB5102338-x64.exe

Дата выпуска: 14.07.2026

SQL Server 2017 — версия: 14.0.2120.1

Исправление безопасности для SQL Server 2016 SP3 - KB5102340

Описание: KB5102340

Скачать: SQLServer2016-KB5102340-x64.exe

Дата выпуска: 14.07.2026

SQL Server 2016 — версия: 13.0.6500.1

30.6.26

Риски установки обновлений SQL Server: обновлять иль не обновлять - вот в чём вопрос

Автор: Steve Stedman, SQL Server Patching Risks: To Patch or Not to Patch?

Установка обновлений для SQL Server часто ставит администраторов баз данных перед непростым выбором: поддержать безопасность, но избежать потенциальных сбоев. С одной стороны, обновления устраняют известные уязвимости и повышают стабильность, но с другой — их применение иногда приводит к проблемам совместимости или незапланированным простоям, влияющим на бизнес-процессы.

В то же время задержка или пропуск патчей оставляет системы беззащитными перед развивающимися угрозами, ведёт к деградации производительности и порождает регуляторные риски, которые со временем лишь усугубляются. Взвешивание этих противоречивых факторов требует чёткого понимания как ближайших, так и долгосрочных последствий для любой среды SQL Server.

В данной статье рассматриваются риски, связанные с каждым из путей, и предлагаются практические способы принятия обоснованных решений, которые защитят целостность данных без излишних перерывов в работе.

1.6.26

Что такое XXE-атака и почему администраторам SQL Server следует об этом беспокоиться?


Автор: Luca Biondi, What Is an XXE Attack and Why Should SQL Server DBAs Care?

XML-уязвимости больше не являются проблемой только веб-разработчиков. XXE-атаки могут напрямую влиять на среду SQL Server, пакеты SSIS, отчёты SSRS и рабочие процессы обработки XML. В этой статье я покажу вам, что именно представляет собой XXE-атака (XML External Entity), почему она всё ещё актуальна сегодня и как она может напрямую повлиять на SQL Server через SSIS, обработку XML и SSRS.

Если ваша инфраструктура SQL Server обрабатывает XML где-либо в конвейере, это не теоретический шум о безопасности. Это реальная поверхность атаки.

В двух словах

  • XXE — это уязвимость в парсерах XML, обрабатывающих недоверенные внешние сущности.
  • SQL Server может быть косвенно подвержен атаке через SSIS, SSRS, тип данных XML и внешние XML-рабочие процессы.
  • Злоумышленники могут читать конфиденциальные файлы, инициировать SSRF-атаки или истощать ЦП/ОЗУ с помощью DoS-атаки «Миллиард смайликов».
  • Основная защита — отключение DTD и разрешения внешних сущностей в парсерах XML.