Die entscheidende Lehre aus dem SQLFingers-Fall zu Fehler 7416 ist nicht, dass Verbindungsserver problematisch sein können. Das gilt schon lange. Der wichtigere Punkt ist, dass ein Sicherheitsupdate Authentifizierungsannahmen offenlegen kann, die bei Routinetests unsichtbar blieben. Microsofts Sicherheitsupdate vom Mai 2026 für SQL Server 2025 CU4 schloss CVE-2026-40370 und verschärfte zugleich die Validierung bestimmter Verbindungen zu Verbindungsservern. Das Ergebnis ist ein Fehler, der wie ein Zuordnungsproblem aussieht, obwohl die Zuordnung bereits vorhanden war.

Bedeutung für den Betrieb

Das genaue Muster ist wichtig. Microsoft dokumentiert das bekannte Problem bei Abfragen über Verbindungsserver, die den MSDASQL-Provider verwenden, über @provstr eine Providerzeichenfolge angeben und unter einer Anmeldung ausgeführt werden, die nicht Mitglied der festen Serverrolle sysadmin ist. In diesem Pfad kann die Abfrage Msg 7416 zurückgeben: Der Zugriff auf den Remoteserver wird verweigert, weil keine Anmeldezuordnung vorhanden ist. Diese Formulierung ist gefährlich, weil sie Teams zum naheliegenden Objekt führt, der Anmeldezuordnung, während der eigentliche Auslöser das neue Validierungsverhalten rund um die Providerzeichenfolge ist.

Genau deshalb ist eine Validierung mit sysadmin-Rechten ein schwacher Nachweis. Ein DBA kann den Verbindungsserver erfolgreich testen, feststellen, dass sich der Sicherheitskontext erwartungsgemäß verhält, und dennoch den Fehlerpfad in der Produktion übersehen, weil sysadmin die strengere Prüfung umgeht. Entscheidend ist die Identität der Anwendungs-, Berichts- oder ETL-Anmeldung beziehungsweise des Auftragsbesitzers. Ist diese Anmeldung nicht Teil des Patchtests, wurde die Änderung nicht wirklich getestet.

Person bei der Prüfung von Terminalausgaben und Systemdaten auf mehreren Bildschirmen
Fehler 7416 lässt sich leicht als fehlende Zuordnung missverstehen, obwohl die relevante Änderung den Validierungspfad der Providerzeichenfolge betrifft.

Die richtige Reaktion besteht nicht darin, ein Sicherheitsupdate zurückzunehmen, solange es eine kontrollierte Alternative gibt. Das Update behob eine Schwachstelle zur Remotecodeausführung. Es zu entfernen, um einen Verbindungsserver wiederherzustellen, tauscht daher ein begrenztes Kompatibilitätsproblem gegen ein größeres Sicherheitsrisiko. Microsoft nennt stattdessen praktikable Umgehungen: @provstr entfernen, wenn es nicht benötigt wird; das Verbindungsziel in die Definition des Verbindungsservers verschieben und sp_addlinkedsrvlogin die Remoteanmeldedaten übergeben lassen; oder der Providerzeichenfolge ausdrücklich einen Eintrag für die User ID hinzufügen, wenn das Design dies erfordert. Die Vergabe von sysadmin-Rechten umgeht den Fehler ebenfalls, ist aber nur im wörtlichsten Sinn eine Umgehung. Sie macht aus einem Authentifizierungsproblem eine bewusste Rechteausweitung.

Für Betriebsteams gehört dies in die Checkliste für SQL-Patches. Verbindungsserver sollten vor dem Patchen inventarisiert, Instanzen mit MSDASQL und @provstr identifiziert und mit denselben Identitäten ohne sysadmin-Rechte getestet werden, die Produktionsabfragen ausführen. Dazu zählen Anwendungspools, SQL-Agent-Proxys, Berichtskonten, ETL-Konten und jede Anmeldung, die OPENQUERY oder vierteilige Namen verwendet. Der Test sollte sowohl das Abfrageergebnis als auch den tatsächlich genutzten Anmeldepfad erfassen, denn ein erfolgreicher manueller Test unter dem falschen Prinzipal beweist nur wenig.

Serverracks mit Netzwerkverkabelung und eingebauten Systemen
Patchtests für Verbindungsserver müssen der Produktionsidentität über die Infrastrukturgrenze hinweg folgen und dürfen nicht nur bestätigen, dass eine DBA-Anmeldung eine Verbindung herstellen kann.

Praktische Konsequenz

Die praktische Schlussfolgerung lautet, dass Verbindungsserver nicht nur Verbindungsobjekte sind. Sie gehören zur Sicherheitsgrenze zwischen Systemen. Verändert die Wartung diese Grenze, kann der Fehler wie eine veraltete Zuordnung, ein Treiberproblem oder ein defekter Auftrag erscheinen. Die Behebung muss jedoch gleichzeitig das Prinzip der geringsten Rechte und den Patchstand bewahren. Fehler 7416 erinnert daran, SQL-Server-Updates mit den Identitäten zu testen, die die tatsächliche Arbeitslast tragen, und nicht nur mit dem Konto, das die Arbeitslast nach einem Ausfall reparieren kann.