Ugrás a tartalomra

CVE-2026-65669

A Microsoft SQL Server Management Studio 22 injekciós hibája lehetővé teszi, hogy hitelesítés nélküli támadók a hálózaton keresztül jogosultságszint-emelést érjenek el (CVE-2026-65669)

Kritikus 9.6 Gyártó: Microsoft Közzétéve

A Microsoft SQL Server Management Studio 22 22.8.2 előtti kiadásaiban kritikus injekciós hiba (CVSS 9,6) található; ezt a hibát kihasználva egy hitelesítés nélküli támadó a hálózaton keresztül, felhasználói interakcióval jogosultságszint-emelést érhet el. Frissítsen a 22.8.2 verzióra.

Mi történt

A Microsoft a CVE-2026-65669 azonosítójú hibát úgy írja le, hogy a kimenet speciális elemeit nem megfelelően semlegesítik, mielőtt azokat egy másik komponens felhasználná; ez a CWE-74 besorolású injekciós gyengeség az SQL Server Management Studio 22-ben. A hiba a hálózaton keresztül érhető el, nem igényel előzetes hitelesítést, de felhasználói interakcióra van szükség ahhoz, hogy a támadó jogosultságszint-emelést hajtson végre. A CVSS 3.1 vektor szerinti pontszám 9,6 (kritikus), a hatókör pedig megváltozott; ez azt jelenti, hogy egy sikeres kompromittálódás a sérülékeny összetevőn túli erőforrásokra is hatással lehet, és magas hatást gyakorol a bizalmasságra, a sértetlenségre és a rendelkezésre állásra.

A jelen írás időpontjában a Microsoft nem közölt aktív kihasználást, és a CVE nem szerepel a CISA Known Exploited Vulnerabilities katalógusában. A CVE-rekord nyilvános közzétételt sem jelez.

Kit érint

A Microsoft SQL Server Management Studio 22 a 22.0 verziótól a 22.8.2 előtti verziókig érintett; a 22.8.2 verzió a javított kiadás. Ellenőrizzen minden munkaállomást vagy adminisztrációs gépet, amelyre telepítették a Microsoft SQL Server Management Studio 22-t, és amely elérheti az SQL Server-példányokat.

Mit kell most tenni

  1. Frissítse a Microsoft SQL Server Management Studio 22-t a 22.8.2 verzióra, amely a Microsoft 2026. szeptemberi biztonsági közleményében szereplő javított kiadás. Lásd a Microsoft biztonsági közleményt.
  2. Ellenőrizze a frissítést minden olyan gépen, amelyre a Microsoft SQL Server Management Studio 22 telepítve van; e CVE esetében a 22.8.2 verzió legyen az alapállapot.
  3. A Microsoft nem tett közzé kerülő megoldást. Ha a frissítést el kell halasztani, korlátozza a Microsoft SQL Server Management Studio 22 használatát, és csak azoknak a fiókoknak biztosítson hozzáférést, amelyeknek valóban szükségük van erre az eszközre.

Hogyan észlelhető

A Microsoft nem tett közzé kompromisszumra utaló jeleket ehhez a CVE-hez. Az érintettséget a legjobban szoftverleltár alapján lehet azonosítani: a Microsoft SQL Server Management Studio 22 minden 22.8.2 alatti telepítése érintett, ezért frissítési hiányosságként kell kezelni. Ha a javítás nem teljes körű, kísérje figyelemmel az érintett telepítések által felügyelt SQL Server-példányokat a váratlan jogosultságváltozások szempontjából.

A javításon túl

Mivel ez a hiba a hálózaton keresztül, előzetes hitelesítés nélkül érhető el, a tényleges kockázat attól függ, hogy a Microsoft SQL Server Management Studio 22 hova van telepítve, és mihez fér hozzá. A Virtuális CISO szolgáltatás segíthet kialakítani a kitettségkezelési eljárásrendet, amellyel megtalálhatók ezek a telepítések, és a frissítés megfelelő prioritást kap. Ha egy támadó mégis kihasználja a jogosultságszint-emelést, a Menedzselt kiberbiztonsági felügyelet észlelheti az ezt követő hitelesítőadat-visszaélést vagy oldalirányú terjeszkedést.

Érintett és javított verziók

TermékÉrintettJavítva
SQL Server Management Studio 2222.0 – < 22.8.222.8.2

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.