CVE-2026-67631
Microsoft SQL Server heap-alapú puffertúlcsordulása hitelesítés nélküli távoli kódfuttatást tesz lehetővé (CVE-2026-67631)
A Microsoft SQL Server 2017-től 2025-ig terjedő kiadásait érinti egy kritikus heap-alapú puffertúlcsordulás (CVE-2026-67631), amely lehetővé teszi, hogy hitelesítés nélküli támadó hálózaton keresztül kódot futtasson. Telepítse az Ön ágához tartozó, 2026. szeptemberi biztonsági frissítést; a javított buildeket alább soroljuk fel.
Mi történt
A Microsoft kritikus biztonsági rést tett közzé az SQL Serverben. Ez egy heap-alapú puffertúlcsordulás, amely lehetővé teszi, hogy hitelesítés nélküli támadó hálózaton keresztül kódot futtasson. A CVSS 3.1 pontszám 9,8, súlyossága kritikus. A vektor azt jelenti, hogy a támadás hálózaton keresztül, alacsony komplexitással végrehajtható, nem igényel jogosultságot és felhasználói beavatkozást, és nagy hatással van a bizalmasságra, a sértetlenségre és a rendelkezésre állásra.
A Microsoft biztonsági közleménye nem számol be ismert kihasználásról vagy a sérülékenység nyilvános közzétételéről. A gyártó nem sorol fel kerülő megoldást.
Kit érint
Az SQL Server relációs adatbázis-platform. Az érintett telepítések azok, amelyek az SQL Server 2017, 2019, 2022 vagy 2025 valamelyikét futtatják, akár a GDR, akár a CU szervizelési ágon. A Microsoft az alábbi érintett verziótartományokat sorolja fel:
- SQL Server 2017 CU 31: a 14.0.0 verziótól a 14.0.3550.4 verzió előtti kiadásokig
- SQL Server 2017 GDR: a 14.0.0 verziótól a 14.0.2130.4 verzió előtti kiadásokig
- SQL Server 2019 CU 32: a 15.0.0.0 verziótól a 15.0.4490.9 verzió előtti kiadásokig
- SQL Server 2019 GDR: a 15.0.0 verziótól a 15.0.2190.7 verzió előtti kiadásokig
- SQL Server 2022 CU 26: a 16.0.0.0 verziótól a 16.0.4275.2 verzió előtti kiadásokig
- SQL Server 2022 GDR: a 16.0.0 verziótól a 16.0.1200.5 verzió előtti kiadásokig
- SQL Server 2025 CU8: a 17.0.0.0 verziótól a 17.0.4085.5 verzió előtti kiadásokig
- SQL Server 2025 for x64-based Systems GDR: a 17.0.1050.2 verziótól a 17.0.1135.8 verzió előtti kiadásokig
Ellenőrizze minden SQL Server-példány telepített buildjét ezekkel a tartományokkal összevetve.
Mit kell most tenni
- Határozza meg, hogy az SQL Server a CU vagy a GDR szervizelési ágon fut-e, majd telepítse a Microsoft 2026. szeptemberi biztonsági frissítéséből az adott ághoz illeszkedő javított buildet:
- SQL Server 2017 CU 31: 14.0.3550.4 (KB5122774)
- SQL Server 2017 GDR: 14.0.2130.4 (KB5122775)
- SQL Server 2019 CU 32: 15.0.4490.9 (KB5122772)
- SQL Server 2019 GDR: 15.0.2190.7 (KB5122773)
- SQL Server 2022 CU 26: 16.0.4275.2 (KB5122768)
- SQL Server 2022 GDR: 16.0.1200.5 (KB5122771)
- SQL Server 2025 CU8: 17.0.4085.5 (KB5122769)
- SQL Server 2025 for x64-based Systems GDR: 17.0.1135.8 (KB5122770) A Microsoft biztonsági frissítési útmutatója tartalmazza a KB-cikkek részleteit.
- Ha a frissítést nem tudja azonnal telepíteni, korlátozza az SQL Server hálózati elérhetőségét. A Microsoft közleménye nem sorol fel kerülő megoldást, ezért a javítás telepítése az elsődleges kockázatcsökkentő intézkedés. Gondoskodjon arról, hogy az SQL Server portjai ne legyenek elérhetők nem megbízható hálózatokból, és csak alkalmazáskiszolgálók és rendszergazdák csatlakozhassanak.
- A frissítés után ellenőrizze, hogy a telepített build eléri-e vagy meghaladja-e az adott ághoz tartozó javított verziót, és keressen ismét olyan SQL Server-példányokat, amelyek esetleg kimaradtak.
Hogyan észlelhető
A Microsoft nem tett közzé konkrét, kompromittálódásra utaló jeleket ehhez a CVE-hez. Mivel a sérülékenység kihasználásához nincs szükség hitelesítő adatokra és felhasználói beavatkozásra, helyezze előtérbe azoknak az SQL Server-példányoknak az azonosítását, amelyek nem megbízható hálózatokból elérhetők, vagy kitett adatbázisportokkal rendelkeznek.
A javításon túl
A javításon túl egy kritikus, hálózatból elérhető szolgáltatást a kitettségi felület részeként kell kezelni. A Virtuális CISO szolgáltatás (vCISO) segíthet azonosítani az internetről vagy megbízható hálózatokból elérhető SQL Server-példányokat, és szegmentálási prioritásokat határozhat meg; a Menedzselt kiberbiztonsági felügyelet (MDR) pedig figyelemmel kísérheti a sérülékenység kihasználási kísérletét követő kódfuttatást és jogosultságokkal való visszaélést.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| Microsoft SQL Server 2017 (CU 31) | 14.0.0 – < 14.0.3550.4 | 14.0.3550.4 |
| Microsoft SQL Server 2017 (GDR) | 14.0.0 – < 14.0.2130.4 | 14.0.2130.4 |
| Microsoft SQL Server 2019 (CU 32) | 15.0.0.0 – < 15.0.4490.9 | 15.0.4490.9 |
| Microsoft SQL Server 2019 (GDR) | 15.0.0 – < 15.0.2190.7 | 15.0.2190.7 |
| Microsoft SQL Server 2022 (CU 26) | 16.0.0.0 – < 16.0.4275.2 | 16.0.4275.2 |
| Microsoft SQL Server 2022 (GDR) | 16.0.0 – < 16.0.1200.5 | 16.0.1200.5 |
| Microsoft SQL Server 2025 (CU8) | 17.0.0.0 – < 17.0.4085.5 | 17.0.4085.5 |
| Microsoft SQL Server 2025 for x64-based Systems (GDR) | 17.0.1050.2 – < 17.0.1135.8 | 17.0.1135.8 |