CVE-2026-67378
CVE-2026-67378: Hitelesítés nélküli távoli kódfuttatás a Microsoft SQL Serverben
Kritikus, hitelesítés nélkül kihasználható távoli kódfuttatási sérülékenység érinti a Microsoft SQL Server 2019, 2022 és 2025 verzióit. Telepítse a Microsoft 2026. szeptemberi biztonsági frissítését.
Mi történt
A Microsoft a CVE-2026-67378 azonosítót távoli kódfuttatási sérülékenységként írja le, amelyet a Microsoft SQL Serverben egy nem megbízható mutató hivatkozásának feloldása okoz (CWE-822). Az a támadó, aki a hálózaton keresztül eléri az érintett SQL Servert, hitelesítő adatok nélkül, és anélkül is kihasználhatja a hibát, hogy bármelyik felhasználót bármire rá kellene venni. A Microsoft a problémát kritikusnak minősíti; a CVSS v3.1 pontszáma 9, a bizalmasságra, a sértetlenségre és a rendelkezésre állásra gyakorolt hatás pedig egyaránt magas. A támadás összetettsége magas, ezért a sikeres kihasználás nem egyszerű, a sikeres támadás azonban teljes kompromittálódással jár. A biztonsági közlemény nem említ aktív kihasználást vagy nyilvános közzétételt.
Kit érint
Az érintett termékek a Microsoft SQL Server 2019, 2022 és 2025, a CU és a GDR szervizelési ágban egyaránt:
- SQL Server 2019 (CU): a 15.0.0.0-tól a 15.0.4490.9 előtti verziók
- SQL Server 2019 (GDR): a 15.0.0-tól a 15.0.2190.7 előtti verziók
- SQL Server 2022 (CU): a 16.0.0.0-tól a 16.0.4275.2 előtti verziók
- SQL Server 2022 (GDR): a 16.0.0-tól a 16.0.1200.5 előtti verziók
- SQL Server 2025 (CU8): a 17.0.0.0-tól a 17.0.4085.5 előtti verziók
- SQL Server 2025 for x64-based Systems (GDR): a 17.0.1050.2-től a 17.0.1135.8 előtti verziók
A Microsoft SQL Server olyan adatbázis-platform, amelyet gyakran használnak üzleti alkalmazások futtatására. Azok a példányok érintettek, amelyek klienshálózatokból, webkiszolgálókról vagy távoli irodákból elérhetők, különösen akkor, ha az adatbázis-szolgáltatás a megbízható szegmenseken kívül is elérhető.
Mit kell most tenni
- Először telepítse a biztonsági javítást. Állapítsa meg, hogy a telepített példányok a CU vagy a GDR szervizelési ágba tartoznak-e, és telepítse a Microsoft 2026. szeptemberi biztonsági frissítésében szereplő, az adott ághoz tartozó javított buildet:
- SQL Server 2019 CU: 15.0.4490.9 (KB5122772)
- SQL Server 2019 GDR: 15.0.2190.7 (KB5122773)
- SQL Server 2022 CU: 16.0.4275.2 (KB5122768)
- SQL Server 2022 GDR: 16.0.1200.5 (KB5122771)
- SQL Server 2025 CU8: 17.0.4085.5 (KB5122769)
- SQL Server 2025 for x64-based Systems GDR: 17.0.1135.8 (KB5122770)
- A telepítés után ellenőrizze az SQL Server verzióját, és győződjön meg arról, hogy az eléri vagy meghaladja a szervizelési ágához tartozó javított buildet.
- A Microsoft nem tett közzé kerülő megoldást. Amíg a biztonsági javítások telepítését ütemezi, korlátozza az SQL Server hálózati elérését az engedélyezett hosztokra, és vizsgálja át a kapcsolódási aktivitást, hogy észrevegye a váratlan próbálkozásokat.
Hogyan észlelhető
A Microsoft biztonsági közleménye nem ad meg konkrét, kompromittálódásra utaló jeleket. Mivel a hiba hálózaton keresztül, hitelesítés nélkül kihasználható, először azokat az SQL Server-példányokat azonosítsa, amelyek nem megbízható szegmensekből is fogadnak kapcsolatokat, például az internet felől elérhető szolgáltatásoktól vagy a szükségtelenül tágra nyitott belső hálózati tartományoktól. Győződjön meg arról, hogy csak a várt alkalmazás- és rendszergazdai útvonalak érhetik el ezeket.
A javításon túl
Az SQL Server ritkán elszigetelt rendszer: alkalmazások, jelentéskészítő eszközök és távoli munkatársak érik el, ezért a valódi kitettség gyakran egy elfelejtett hálózati útvonal, nem pedig maga az adatbázis. A Virtuális CISO szolgáltatás (vCISO) segít feltérképezni és megszüntetni ezt a hálózati kitettséget, mielőtt egy frissítés elmaradna, a Menedzselt kiberbiztonsági felügyelet (MDR) pedig azokat a kihasználás utáni tevékenységeket figyeli – szokatlan kódfuttatás, privilegizált hozzáférés és hálózaton belüli továbbterjedés –, amelyeket egy sikeres SQL Server-kompromittálódás okozna. Telepítse most erre a biztonsági javítást, majd ugyanezt a kitettségi és észlelési fegyelmet alkalmazza a következőnél is.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| Microsoft SQL Server 2019 (CU 32) | 15.0.0.0 – < 15.0.4490.9 | 15.0.4490.9 |
| Microsoft SQL Server 2019 (GDR) | 15.0.0 – < 15.0.2190.7 | 15.0.2190.7 |
| Microsoft SQL Server 2022 (CU 26) | 16.0.0.0 – < 16.0.4275.2 | 16.0.4275.2 |
| Microsoft SQL Server 2022 (GDR) | 16.0.0 – < 16.0.1200.5 | 16.0.1200.5 |
| Microsoft SQL Server 2025 (CU8) | 17.0.0.0 – < 17.0.4085.5 | 17.0.4085.5 |
| Microsoft SQL Server 2025 for x64-based Systems (GDR) | 17.0.1050.2 – < 17.0.1135.8 | 17.0.1135.8 |