Zum Inhalt springen

CVE-2026-67643

Microsoft SQL Server: Remotecodeausführung ohne Authentifizierung durch Heap-Pufferüberlauf (CVE-2026-67643)

Kritisch 9.8 Hersteller: Microsoft Veröffentlicht

Ein kritischer Heap-basierter Pufferüberlauf in Microsoft SQL Server ermöglicht es nicht authentifizierten Angreifern, über ein Netzwerk Code auszuführen. Korrigierte Builds für die CU- und GDR-Versionszweige von SQL Server 2022 und 2025 sind ab sofort verfügbar.

Was passiert ist

Ein Heap-basierter Pufferüberlauf (CWE-122) in Microsoft SQL Server kann von einem nicht authentifizierten Angreifer über ein Netzwerk ausgelöst werden. Die Schwachstelle wird mit einem CVSS-3.1-Basiswert von 9,8 als kritisch eingestuft; der Vektor beschreibt einen Angriff, der keine Berechtigungen erfordert, keine Benutzerinteraktion voraussetzt und hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit haben kann. Microsoft hat nicht angegeben, dass diese Schwachstelle aktiv ausgenutzt wird. Die CVE ist nicht im Katalog „Known Exploited Vulnerabilities“ der CISA aufgeführt, und es ist keine öffentliche Offenlegung dokumentiert.

Wer betroffen ist

Betroffen sind Microsoft SQL Server 2022 und Microsoft SQL Server 2025 in beiden Updatezweigen CU und GDR. Betroffene Builds sind: SQL Server 2022 CU von 16.0.0.0 bis vor 16.0.4275.2; SQL Server 2022 GDR von 16.0.0 bis vor 16.0.1200.5; SQL Server 2025 CU von 17.0.0.0 bis vor 17.0.4085.5; und SQL Server 2025 for x64-based Systems GDR von 17.0.1050.2 bis vor 17.0.1135.8. Prüfen Sie Ihre Buildnummer und Ihren Updatezweig anhand der unten genannten korrigierten Builds.

Was jetzt zu tun ist

  1. Stellen Sie fest, welchen Updatezweig und Build von SQL Server 2022 oder 2025 Sie einsetzen.
  2. Spielen Sie den passenden korrigierten Build aus dem Microsoft-Sicherheitsrelease vom September 2026 ein:
  • SQL Server 2022 CU: 16.0.4275.2 — KB5122768
  • SQL Server 2022 GDR: 16.0.1200.5 — KB5122771
  • SQL Server 2025 CU: 17.0.4085.5 — KB5122769
  • SQL Server 2025 for x64-based Systems GDR: 17.0.1135.8 — KB5122770
  1. Microsoft hat für diese Schwachstelle keine Problemumgehung bereitgestellt. Bis das Sicherheitsupdate eingespielt ist, schränken Sie den Netzwerkzugriff auf SQL Server so ein, dass die Instanz nur von vertrauenswürdigen Anwendungs- und Verwaltungshosts aus erreichbar ist.
  2. Prüfen Sie nach dem Einspielen des Updates, ob die gemeldete Version mit dem relevanten korrigierten Build übereinstimmt.

Wie man es erkennt

Microsoft hat für CVE-2026-67643 keine Kompromittierungsindikatoren (Indicators of Compromise) veröffentlicht. Da die Schwachstelle ohne Anmeldedaten über das Netzwerk erreichbar ist, beginnen Sie damit, SQL-Server-Instanzen zu ermitteln, die Verbindungen aus Segmenten annehmen, die nicht vertrauenswürdig oder aus dem Internet erreichbar sind, und bestätigen Sie, dass jeder dieser Pfade vorgesehen und kontrolliert ist.

Über den Patch hinaus

Das Risiko ergibt sich hier ebenso sehr aus der Frage, von wo aus SQL Server erreichbar ist, wie aus dem Fehler im Code. Mit Virtual CISO Services unterstützen wir Sie dabei, exponierte Datenbankdienste zu erfassen und das Einspielen der Sicherheitsupdates über die verschiedenen Updatezweige hinweg zu steuern. Mit Managed Detection and Response überwachen wir die Systemlandschaft auf Aktivitäten nach einer Ausnutzung, die auf die Codeausführung auf einem Datenbankhost folgen. Durch diese Kombination wird aus diesem Sicherheitshinweis eine Übung zur Bestandsaufnahme und Erkennung statt eines einmaligen Ad-hoc-Einsatzes.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
Microsoft SQL Server 2022 (CU 26)16.0.0.0 – < 16.0.4275.216.0.4275.2
Microsoft SQL Server 2022 (GDR)16.0.0 – < 16.0.1200.516.0.1200.5
Microsoft SQL Server 2025 (CU8)17.0.0.0 – < 17.0.4085.517.0.4085.5
Microsoft SQL Server 2025 for x64-based Systems (GDR)17.0.1050.2 – < 17.0.1135.817.0.1135.8

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.