CVE-2026-67631
Heap-basierter Pufferüberlauf in Microsoft SQL Server ermöglicht Remotecodeausführung ohne Authentifizierung (CVE-2026-67631)
Microsoft SQL Server 2017 bis 2025 ist von einem kritischen Heap-basierten Pufferüberlauf (CVE-2026-67631) betroffen, der Angreifern ohne Authentifizierung die Codeausführung über das Netzwerk ermöglicht. Spielen Sie das Sicherheitsupdate vom September 2026 für Ihren Wartungszweig ein; die korrigierten Builds sind unten aufgeführt.
Was passiert ist
Microsoft hat einen Sicherheitshinweis zu einer kritischen Schwachstelle in SQL Server veröffentlicht. Dabei handelt es sich um einen Heap-basierten Pufferüberlauf, der nicht authentifizierten Angreifern die Ausführung von Code über ein Netzwerk ermöglicht. Der CVSS-3.1-Wert liegt bei 9,8; die Schwachstelle gilt als kritisch. Der CVSS-Vektor bedeutet, dass der Angriff über ein Netzwerk mit geringer Komplexität ausgeführt werden kann, keine Berechtigungen und keine Benutzerinteraktion erfordert und sich erheblich auf Vertraulichkeit, Integrität und Verfügbarkeit auswirkt.
Der Sicherheitshinweis verzeichnet keine bekannte Ausnutzung und keine öffentliche Offenlegung dieser Schwachstelle. Ein Workaround des Herstellers ist nicht aufgeführt.
Wer betroffen ist
SQL Server ist eine relationale Datenbankplattform. Betroffen sind Bereitstellungen mit SQL Server 2017, 2019, 2022 oder 2025 im GDR- oder CU-Wartungszweig. Microsoft führt folgende betroffene Versionsbereiche auf:
- SQL Server 2017 CU 31: 14.0.0 bis ausschließlich 14.0.3550.4
- SQL Server 2017 GDR: 14.0.0 bis ausschließlich 14.0.2130.4
- SQL Server 2019 CU 32: 15.0.0.0 bis ausschließlich 15.0.4490.9
- SQL Server 2019 GDR: 15.0.0 bis ausschließlich 15.0.2190.7
- SQL Server 2022 CU 26: 16.0.0.0 bis ausschließlich 16.0.4275.2
- SQL Server 2022 GDR: 16.0.0 bis ausschließlich 16.0.1200.5
- SQL Server 2025 CU8: 17.0.0.0 bis ausschließlich 17.0.4085.5
- SQL Server 2025 für x64-basierte Systeme (GDR): 17.0.1050.2 bis ausschließlich 17.0.1135.8
Vergleichen Sie den installierten Build jeder SQL Server-Instanz mit diesen Bereichen.
Was jetzt zu tun ist
- Stellen Sie fest, ob sich Ihre SQL Server-Instanz im CU- oder GDR-Wartungszweig befindet, und spielen Sie anschließend den passenden korrigierten Build aus dem Microsoft-Sicherheitsupdate vom September 2026 ein:
- SQL Server 2017 CU 31: 14.0.3550.4 (KB5122774)
- SQL Server 2017 GDR: 14.0.2130.4 (KB5122775)
- SQL Server 2019 CU 32: 15.0.4490.9 (KB5122772)
- SQL Server 2019 GDR: 15.0.2190.7 (KB5122773)
- SQL Server 2022 CU 26: 16.0.4275.2 (KB5122768)
- SQL Server 2022 GDR: 16.0.1200.5 (KB5122771)
- SQL Server 2025 CU8: 17.0.4085.5 (KB5122769)
- SQL Server 2025 für x64-basierte Systeme (GDR): 17.0.1135.8 (KB5122770) Microsofts Leitfaden zum Sicherheitsupdate enthält die KB-Details.
- Wenn Sie das Update nicht sofort einspielen können, schränken Sie den Netzzugriff auf SQL Server ein. Microsofts Sicherheitshinweis nennt keinen Workaround; daher ist das Einspielen der Sicherheitsupdates die wichtigste Schutzmaßnahme. Stellen Sie sicher, dass SQL Server-Ports aus nicht vertrauenswürdigen Netzwerken nicht erreichbar sind und nur Anwendungsserver und Administratoren Verbindungen herstellen können.
- Prüfen Sie nach dem Update, ob der installierte Build die korrigierte Version für Ihren Zweig erreicht oder überschreitet, und scannen Sie erneut nach SQL Server-Instanzen, die möglicherweise übersehen wurden.
Wie man es erkennt
Microsoft hat für diese CVE keine spezifischen Anzeichen für eine Kompromittierung veröffentlicht. Da die Schwachstelle keine Anmeldedaten und keine Benutzerinteraktion erfordert, sollten Sie vorrangig SQL Server-Instanzen identifizieren, die aus nicht vertrauenswürdigen Netzwerken erreichbar sind oder offen liegende Datenbankports haben.
Über den Patch hinaus
Auch über das Patchen hinaus sollte ein kritischer, über das Netzwerk erreichbarer Dienst als Teil Ihrer Angriffsfläche behandelt werden. Mit Virtual CISO Services (vCISO) unterstützen wir Sie dabei, aus dem Internet oder aus vertrauenswürdigen Netzwerken erreichbare SQL Server-Instanzen zu identifizieren und Prioritäten für die Segmentierung zu setzen. Mit Managed Detection and Response (MDR) lassen sich Codeausführung und Missbrauch von Berechtigungen beobachten, die auf einen Versuch zur Ausnutzung dieser Schwachstelle folgen könnten.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| Microsoft SQL Server 2017 (CU 31) | 14.0.0 – < 14.0.3550.4 | 14.0.3550.4 |
| Microsoft SQL Server 2017 (GDR) | 14.0.0 – < 14.0.2130.4 | 14.0.2130.4 |
| Microsoft SQL Server 2019 (CU 32) | 15.0.0.0 – < 15.0.4490.9 | 15.0.4490.9 |
| Microsoft SQL Server 2019 (GDR) | 15.0.0 – < 15.0.2190.7 | 15.0.2190.7 |
| Microsoft SQL Server 2022 (CU 26) | 16.0.0.0 – < 16.0.4275.2 | 16.0.4275.2 |
| Microsoft SQL Server 2022 (GDR) | 16.0.0 – < 16.0.1200.5 | 16.0.1200.5 |
| Microsoft SQL Server 2025 (CU8) | 17.0.0.0 – < 17.0.4085.5 | 17.0.4085.5 |
| Microsoft SQL Server 2025 for x64-based Systems (GDR) | 17.0.1050.2 – < 17.0.1135.8 | 17.0.1135.8 |