Zum Inhalt springen

CVE-2026-67378

CVE-2026-67378: Remotecodeausführung in Microsoft SQL Server erlaubt nicht authentifizierten Angreifern, Code über das Netzwerk auszuführen

Kritisch 9.0 Hersteller: Microsoft Veröffentlicht

Eine kritische Schwachstelle in Microsoft SQL Server 2019, 2022 und 2025 erlaubt Remotecodeausführung ohne vorherige Authentifizierung. Spielen Sie das Sicherheitsupdate von Microsoft vom September 2026 ein.

Was passiert ist

Microsoft beschreibt CVE-2026-67378 als eine Schwachstelle, die Remotecodeausführung ermöglicht und durch die Dereferenzierung eines nicht vertrauenswürdigen Zeigers in SQL Server verursacht wird (CWE-822). Ein Angreifer, der einen betroffenen SQL Server über das Netzwerk erreichen kann, kann die Schwachstelle ohne Zugangsdaten ausnutzen, ohne dass eine Person zu einer Handlung verleitet werden muss. Microsoft stuft die Schwachstelle als kritisch ein, mit einer CVSS-v3.1-Bewertung von 9,0 und hohen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. Die Angriffskomplexität ist hoch, sodass eine erfolgreiche Ausnutzung nicht ohne Weiteres möglich ist; gelingt sie jedoch, ist die Kompromittierung vollständig. Im Sicherheitshinweis werden keine aktive Ausnutzung und keine öffentliche Offenlegung der Schwachstelle verzeichnet.

Wer betroffen ist

Betroffen sind Microsoft SQL Server 2019, 2022 und 2025 in den beiden Servicezweigen CU und GDR:

  • SQL Server 2019 (CU): Version 15.0.0.0 bis vor 15.0.4490.9
  • SQL Server 2019 (GDR): Version 15.0.0 bis vor 15.0.2190.7
  • SQL Server 2022 (CU): Version 16.0.0.0 bis vor 16.0.4275.2
  • SQL Server 2022 (GDR): Version 16.0.0 bis vor 16.0.1200.5
  • SQL Server 2025 (CU8): Version 17.0.0.0 bis vor 17.0.4085.5
  • SQL Server 2025 for x64-based Systems (GDR): Version 17.0.1050.2 bis vor 17.0.1135.8

SQL Server ist eine Datenbankplattform, die häufig für Geschäftsanwendungen eingesetzt wird. Instanzen, die aus Client-Netzwerken, Webservern oder entfernten Standorten erreichbar sind, fallen in den betroffenen Bereich, insbesondere wenn der Datenbankdienst über vertrauenswürdige Segmente hinaus erreichbar ist.

Was jetzt zu tun ist

  1. Spielen Sie zuerst Sicherheitsupdates ein. Stellen Sie fest, ob Ihre Installationen den CU- oder den GDR-Servicezweig verwenden, und spielen Sie den jeweils zutreffenden korrigierten Build von Microsoft aus dem Sicherheitsupdate vom September 2026 ein:
  • SQL Server 2019 CU: 15.0.4490.9 (KB5122772)
  • SQL Server 2019 GDR: 15.0.2190.7 (KB5122773)
  • SQL Server 2022 CU: 16.0.4275.2 (KB5122768)
  • SQL Server 2022 GDR: 16.0.1200.5 (KB5122771)
  • SQL Server 2025 CU8: 17.0.4085.5 (KB5122769)
  • SQL Server 2025 for x64-based Systems GDR: 17.0.1135.8 (KB5122770)
  1. Überprüfen Sie die Version. Überprüfen Sie nach der Installation die SQL Server-Version, um sicherzustellen, dass sie den korrigierten Build für Ihren Servicezweig erreicht oder überschreitet.
  2. Schränken Sie den Netzwerkzugriff ein. Microsoft hat keine Problemumgehung veröffentlicht. Während Sie die Sicherheitsupdates einplanen, schränken Sie den Netzwerkzugriff auf SQL Server auf autorisierte Hosts ein und überwachen Sie die Verbindungsaktivitäten auf unerwartete Zugriffsversuche.

Wie man es erkennt

Der Sicherheitshinweis von Microsoft enthält keine spezifischen Kompromittierungsindikatoren. Da die Schwachstelle über das Netzwerk und ohne vorherige Authentifizierung ausnutzbar ist, identifizieren Sie zunächst SQL Server-Instanzen, die Verbindungen aus nicht vertrauenswürdigen Segmenten annehmen, etwa Dienste, die aus dem Internet erreichbar sind, oder unnötig weit gefasste interne Netzwerkbereiche. Stellen Sie sicher, dass nur die vorgesehenen Anwendungs- und Administratorwege diese Instanzen erreichen können.

Über den Patch hinaus

SQL Server ist selten isoliert; er wird von Anwendungen, Reporting-Werkzeugen und entfernt arbeitenden Mitarbeiterinnen und Mitarbeitern erreicht. Die tatsächliche Gefährdung liegt daher häufig in einem vergessenen Netzwerkpfad und nicht in der Datenbank selbst. Mit unseren Virtual CISO Services (vCISO) unterstützen wir Sie dabei, diese Netzwerkgefährdung zu erfassen und zu schließen, bevor ein Update in Rückstand gerät. Mit Managed Detection and Response (MDR) überwachen wir die Aktivitäten nach einer erfolgreichen Ausnutzung – ungewöhnliche Codeausführung, privilegierte Zugriffe und Seitwärtsbewegungen –, wie sie eine erfolgreiche Kompromittierung von SQL Server typischerweise mit sich bringt. Beheben Sie diese Schwachstelle jetzt und wenden Sie dieselbe Disziplin hinsichtlich Angriffsfläche und Erkennung auch auf die nächste an.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
Microsoft SQL Server 2019 (CU 32)15.0.0.0 – < 15.0.4490.915.0.4490.9
Microsoft SQL Server 2019 (GDR)15.0.0 – < 15.0.2190.715.0.2190.7
Microsoft SQL Server 2022 (CU 26)16.0.0.0 – < 16.0.4275.216.0.4275.2
Microsoft SQL Server 2022 (GDR)16.0.0 – < 16.0.1200.516.0.1200.5
Microsoft SQL Server 2025 (CU8)17.0.0.0 – < 17.0.4085.517.0.4085.5
Microsoft SQL Server 2025 for x64-based Systems (GDR)17.0.1050.2 – < 17.0.1135.817.0.1135.8

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.