Zum Inhalt springen

CVE-2026-65669

Microsoft SQL Server Management Studio 22: Injection-Schwachstelle ermöglicht nicht authentifizierten Angreifern die Rechteausweitung über das Netzwerk (CVE-2026-65669)

Kritisch 9.6 Hersteller: Microsoft Veröffentlicht

Microsoft SQL Server Management Studio 22 vor Version 22.8.2 weist eine kritische Injection-Schwachstelle (CVSS 9,6) auf. Sie ermöglicht einem nicht authentifizierten Angreifer mit Benutzerinteraktion die Rechteausweitung über das Netzwerk. Aktualisieren Sie auf Version 22.8.2.

Was passiert ist

Microsoft beschreibt CVE-2026-65669 als unsachgemäße Neutralisierung spezieller Elemente in einer Ausgabe, die von einer nachgelagerten Komponente verwendet wird – eine Injection-Schwachstelle (CWE-74) in SQL Server Management Studio 22. Die Schwachstelle ist über das Netzwerk erreichbar, erfordert keine vorherige Authentifizierung, setzt aber eine Benutzerinteraktion voraus, bevor ein Angreifer Rechte ausweiten kann. Der CVSS-3.1-Vektor ergibt einen kritischen Wert von 9,6 und kennzeichnet den Scope als geändert („Changed“). Eine erfolgreiche Kompromittierung kann daher Ressourcen außerhalb der anfälligen Komponente beeinträchtigen – mit hohen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit.

Zum Zeitpunkt der Erstellung dieses Textes hat Microsoft keine aktive Ausnutzung angegeben, und die CVE ist nicht im Katalog „Known Exploited Vulnerabilities“ der CISA aufgeführt. Auch der CVE-Eintrag enthält keine Angaben zu einer öffentlichen Offenlegung.

Wer betroffen ist

Betroffen ist SQL Server Management Studio 22 in den Versionen von 22.0 bis ausschließlich 22.8.2. Version 22.8.2 ist die korrigierte Version. Prüfen Sie alle Arbeitsplatzrechner und administrativen Maschinen, auf denen SQL Server Management Studio 22 installiert ist und die SQL-Server-Instanzen erreichen können.

Was jetzt zu tun ist

  1. Aktualisieren Sie SQL Server Management Studio 22 auf Version 22.8.2 – die korrigierte Version aus dem Microsoft-Sicherheitshinweis vom September 2026. Siehe Microsoft-Sicherheitshinweis.
  2. Vergewissern Sie sich, dass die Aktualisierung auf allen Maschinen eingespielt ist, auf denen SQL Server Management Studio 22 installiert ist; behandeln Sie Version 22.8.2 für diese CVE als maßgeblichen Stand.
  3. Microsoft hat keinen Workaround veröffentlicht. Falls die Aktualisierung zurückgestellt werden muss, schränken Sie ein, wo SQL Server Management Studio 22 eingesetzt wird, und begrenzen Sie den Zugriff auf Konten, die das Tool tatsächlich benötigen.

Wie man es erkennt

Microsoft hat für diese CVE keine Indikatoren für eine Kompromittierung (Indicators of Compromise) veröffentlicht. Die Gefährdung lässt sich am besten anhand einer Softwareinventur erkennen: Jede Installation von SQL Server Management Studio 22 unter Version 22.8.2 ist betroffen und sollte als offene Sicherheitsaktualisierung behandelt werden. Solange die Sicherheitsupdates noch nicht vollständig eingespielt sind, sollten Sie die von betroffenen Installationen verwalteten SQL-Server-Instanzen auf unerwartete Änderungen an Berechtigungen überwachen.

Über den Patch hinaus

Weil diese Schwachstelle ohne vorherige Authentifizierung über das Netzwerk erreichbar ist, hängt das praktische Risiko davon ab, wo SQL Server Management Studio 22 installiert ist und welche Systeme von dort aus erreichbar sind. Mit Virtual CISO Services unterstützen wir Sie beim Aufbau eines systematischen Angriffsflächen-Managements, um diese Installationen zu identifizieren und die Aktualisierung zu priorisieren. Nutzt ein Angreifer die Rechteausweitung tatsächlich aus, lassen sich mit Managed Detection & Response die daraus folgende missbräuchliche Nutzung von Zugangsdaten oder Seitwärtsbewegungen erkennen.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
SQL Server Management Studio 2222.0 – < 22.8.222.8.2

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.