CVE-2026-67636
Microsoft SQL Server: Out-of-Bounds-Read ermöglicht Remotecodeausführung ohne Authentifizierung (CVE-2026-67636)
Microsoft SQL Server 2019, 2022 und 2025 weisen eine kritische Out-of-Bounds-Read-Schwachstelle auf. Ein nicht authentifizierter Angreifer im Netzwerk kann Code ausführen; korrigierte Builds sind verfügbar.
Was passiert ist
Microsoft hat CVE-2026-67636 offengelegt, eine Out-of-Bounds-Read-Schwachstelle in SQL Server. Laut Microsofts Beschreibung kann ein nicht autorisierter Angreifer die Schwachstelle über ein Netzwerk auslösen, um Code auszuführen. Der CVSS-3.1-Vektor bewertet die Schwachstelle mit 9,0 und der Einstufung „Kritisch“: Der Angriff erfolgt netzwerkbasiert, erfordert keinerlei Berechtigungen und keine Benutzerinteraktion und hat – bei einem Scope-Wechsel – hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. Der Vektor weist außerdem eine hohe Angriffskomplexität aus.
Microsoft hat nicht mitgeteilt, dass diese Schwachstelle bereits aktiv ausgenutzt wird, und der CVE-Datensatz enthält keinen Hinweis auf eine öffentliche Bekanntgabe. Für CVE-2026-67636 gibt es keinen Eintrag im KEV-Katalog der CISA.
Wer betroffen ist
Betroffen sind alle drei derzeit unterstützten Versionszweige von SQL Server: 2019, 2022 und 2025, jeweils im CU- und im GDR-Kanal. SQL Server ist eine relationale Datenbankplattform, in der häufig geschäftskritische Daten gespeichert werden; Instanzen werden üblicherweise in internen Netzwerken betrieben, einige Organisationen machen sie jedoch für Client-Anwendungen oder das Internet zugänglich.
Betroffene Versionsbereiche:
- Microsoft SQL Server 2019 (CU 32): 15.0.0.0 bis ausschließlich 15.0.4490.9
- Microsoft SQL Server 2019 (GDR): 15.0.0 bis ausschließlich 15.0.2190.7
- Microsoft SQL Server 2022 (CU 26): 16.0.0.0 bis ausschließlich 16.0.4275.2
- Microsoft SQL Server 2022 (GDR): 16.0.0 bis ausschließlich 16.0.1200.5
- Microsoft SQL Server 2025 (CU8): 17.0.0.0 bis ausschließlich 17.0.4085.5
- Microsoft SQL Server 2025 for x64-based Systems (GDR): 17.0.1050.2 bis ausschließlich 17.0.1135.8
Was jetzt zu tun ist
- Spielen Sie das Microsoft-Sicherheitsupdate für den jeweils passenden Versionszweig Ihrer SQL-Server-Installation ein. Die korrigierten Builds sind:
- SQL Server 2019 (GDR): 15.0.2190.7 — KB5122773
- SQL Server 2019 (CU 32): 15.0.4490.9 — KB5122772
- SQL Server 2022 (GDR): 16.0.1200.5 — KB5122771
- SQL Server 2022 (CU 26): 16.0.4275.2 — KB5122768
- SQL Server 2025 (x64 GDR): 17.0.1135.8 — KB5122770
- SQL Server 2025 (CU8): 17.0.4085.5 — KB5122769
- Wenn Sie das Sicherheitsupdate nicht sofort einspielen können, beschränken Sie den Netzzugriff auf SQL Server auf vertrauenswürdige Hosts und prüfen Sie, ob eine Instanz aus nicht vertrauenswürdigen Netzwerken erreichbar ist. Microsoft hat für diese CVE keine Problemumgehung veröffentlicht.
- Prüfen Sie nach dem Einspielen der Sicherheitsupdates auf jeder Instanz, ob die laufende Buildnummer der korrigierten Version des jeweiligen Zweigs entspricht.
Wie man es erkennt
Der Microsoft-Sicherheitshinweis nennt keine Anzeichen für eine Kompromittierung (Indicators of Compromise) für CVE-2026-67636. Die zuverlässigste Prüfung ist eine exakte Bestandsaufnahme der Buildnummern aller SQL-Server-Instanzen, abgeglichen mit den oben genannten korrigierten Versionen. Überprüfen Sie die Netzwerkerreichbarkeit der SQL-Server-Instanzen; da das Angriffsmodell ein nicht authentifizierter Netzwerkzugriff ist, sollten Instanzen, die Verbindungen von unerwarteten Hosts annehmen, mit Priorität behandelt werden.
Über den Patch hinaus
SQL Server wird leicht als ausschließlich intern genutzte Plattform betrachtet, doch diese Schwachstelle erinnert daran, dass bereits die nicht authentifizierte Erreichbarkeit über das Netzwerk die erste Bedingung ist, die es zu kontrollieren gilt. Ein Datenbankserver, der aus nicht vertrauenswürdigen Segmenten nicht erreichbar sein sollte, ist zunächst ein Problem der Netzwerkexposition, bevor er zu einem Patch-Problem wird. Mit Virtual CISO Services unterstützen wir Sie dabei, diese Netzwerkexposition zu erfassen und zu reduzieren. Falls es dennoch zu einer Codeausführung kommt, liefert Managed Detection and Response die EDR- und SIEM-Überwachung, die Aktivitäten nach einer Kompromittierung in einen erkannten Sicherheitsvorfall überführt.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| Microsoft SQL Server 2019 (CU 32) | 15.0.0.0 – < 15.0.4490.9 | 15.0.4490.9 |
| Microsoft SQL Server 2019 (GDR) | 15.0.0 – < 15.0.2190.7 | 15.0.2190.7 |
| Microsoft SQL Server 2022 (CU 26) | 16.0.0.0 – < 16.0.4275.2 | 16.0.4275.2 |
| Microsoft SQL Server 2022 (GDR) | 16.0.0 – < 16.0.1200.5 | 16.0.1200.5 |
| Microsoft SQL Server 2025 (CU8) | 17.0.0.0 – < 17.0.4085.5 | 17.0.4085.5 |
| Microsoft SQL Server 2025 for x64-based Systems (GDR) | 17.0.1050.2 – < 17.0.1135.8 | 17.0.1135.8 |