Ugrás a tartalomra

CVE-2026-67631

Microsoft SQL Server heap-alapú puffertúlcsordulása hitelesítés nélküli távoli kódfuttatást tesz lehetővé (CVE-2026-67631)

Kritikus 9.8 Gyártó: Microsoft Közzétéve

A Microsoft SQL Server 2017-től 2025-ig terjedő kiadásait érinti egy kritikus heap-alapú puffertúlcsordulás (CVE-2026-67631), amely lehetővé teszi, hogy hitelesítés nélküli támadó hálózaton keresztül kódot futtasson. Telepítse az Ön ágához tartozó, 2026. szeptemberi biztonsági frissítést; a javított buildeket alább soroljuk fel.

Mi történt

A Microsoft kritikus biztonsági rést tett közzé az SQL Serverben. Ez egy heap-alapú puffertúlcsordulás, amely lehetővé teszi, hogy hitelesítés nélküli támadó hálózaton keresztül kódot futtasson. A CVSS 3.1 pontszám 9,8, súlyossága kritikus. A vektor azt jelenti, hogy a támadás hálózaton keresztül, alacsony komplexitással végrehajtható, nem igényel jogosultságot és felhasználói beavatkozást, és nagy hatással van a bizalmasságra, a sértetlenségre és a rendelkezésre állásra.

A Microsoft biztonsági közleménye nem számol be ismert kihasználásról vagy a sérülékenység nyilvános közzétételéről. A gyártó nem sorol fel kerülő megoldást.

Kit érint

Az SQL Server relációs adatbázis-platform. Az érintett telepítések azok, amelyek az SQL Server 2017, 2019, 2022 vagy 2025 valamelyikét futtatják, akár a GDR, akár a CU szervizelési ágon. A Microsoft az alábbi érintett verziótartományokat sorolja fel:

  • SQL Server 2017 CU 31: a 14.0.0 verziótól a 14.0.3550.4 verzió előtti kiadásokig
  • SQL Server 2017 GDR: a 14.0.0 verziótól a 14.0.2130.4 verzió előtti kiadásokig
  • SQL Server 2019 CU 32: a 15.0.0.0 verziótól a 15.0.4490.9 verzió előtti kiadásokig
  • SQL Server 2019 GDR: a 15.0.0 verziótól a 15.0.2190.7 verzió előtti kiadásokig
  • SQL Server 2022 CU 26: a 16.0.0.0 verziótól a 16.0.4275.2 verzió előtti kiadásokig
  • SQL Server 2022 GDR: a 16.0.0 verziótól a 16.0.1200.5 verzió előtti kiadásokig
  • SQL Server 2025 CU8: a 17.0.0.0 verziótól a 17.0.4085.5 verzió előtti kiadásokig
  • SQL Server 2025 for x64-based Systems GDR: a 17.0.1050.2 verziótól a 17.0.1135.8 verzió előtti kiadásokig

Ellenőrizze minden SQL Server-példány telepített buildjét ezekkel a tartományokkal összevetve.

Mit kell most tenni

  1. Határozza meg, hogy az SQL Server a CU vagy a GDR szervizelési ágon fut-e, majd telepítse a Microsoft 2026. szeptemberi biztonsági frissítéséből az adott ághoz illeszkedő javított buildet:
  • SQL Server 2017 CU 31: 14.0.3550.4 (KB5122774)
  • SQL Server 2017 GDR: 14.0.2130.4 (KB5122775)
  • SQL Server 2019 CU 32: 15.0.4490.9 (KB5122772)
  • SQL Server 2019 GDR: 15.0.2190.7 (KB5122773)
  • SQL Server 2022 CU 26: 16.0.4275.2 (KB5122768)
  • SQL Server 2022 GDR: 16.0.1200.5 (KB5122771)
  • SQL Server 2025 CU8: 17.0.4085.5 (KB5122769)
  • SQL Server 2025 for x64-based Systems GDR: 17.0.1135.8 (KB5122770) A Microsoft biztonsági frissítési útmutatója tartalmazza a KB-cikkek részleteit.
  1. Ha a frissítést nem tudja azonnal telepíteni, korlátozza az SQL Server hálózati elérhetőségét. A Microsoft közleménye nem sorol fel kerülő megoldást, ezért a javítás telepítése az elsődleges kockázatcsökkentő intézkedés. Gondoskodjon arról, hogy az SQL Server portjai ne legyenek elérhetők nem megbízható hálózatokból, és csak alkalmazáskiszolgálók és rendszergazdák csatlakozhassanak.
  2. A frissítés után ellenőrizze, hogy a telepített build eléri-e vagy meghaladja-e az adott ághoz tartozó javított verziót, és keressen ismét olyan SQL Server-példányokat, amelyek esetleg kimaradtak.

Hogyan észlelhető

A Microsoft nem tett közzé konkrét, kompromittálódásra utaló jeleket ehhez a CVE-hez. Mivel a sérülékenység kihasználásához nincs szükség hitelesítő adatokra és felhasználói beavatkozásra, helyezze előtérbe azoknak az SQL Server-példányoknak az azonosítását, amelyek nem megbízható hálózatokból elérhetők, vagy kitett adatbázisportokkal rendelkeznek.

A javításon túl

A javításon túl egy kritikus, hálózatból elérhető szolgáltatást a kitettségi felület részeként kell kezelni. A Virtuális CISO szolgáltatás (vCISO) segíthet azonosítani az internetről vagy megbízható hálózatokból elérhető SQL Server-példányokat, és szegmentálási prioritásokat határozhat meg; a Menedzselt kiberbiztonsági felügyelet (MDR) pedig figyelemmel kísérheti a sérülékenység kihasználási kísérletét követő kódfuttatást és jogosultságokkal való visszaélést.

Érintett és javított verziók

TermékÉrintettJavítva
Microsoft SQL Server 2017 (CU 31)14.0.0 – < 14.0.3550.414.0.3550.4
Microsoft SQL Server 2017 (GDR)14.0.0 – < 14.0.2130.414.0.2130.4
Microsoft SQL Server 2019 (CU 32)15.0.0.0 – < 15.0.4490.915.0.4490.9
Microsoft SQL Server 2019 (GDR)15.0.0 – < 15.0.2190.715.0.2190.7
Microsoft SQL Server 2022 (CU 26)16.0.0.0 – < 16.0.4275.216.0.4275.2
Microsoft SQL Server 2022 (GDR)16.0.0 – < 16.0.1200.516.0.1200.5
Microsoft SQL Server 2025 (CU8)17.0.0.0 – < 17.0.4085.517.0.4085.5
Microsoft SQL Server 2025 for x64-based Systems (GDR)17.0.1050.2 – < 17.0.1135.817.0.1135.8

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.