Ugrás a tartalomra

CVE-2026-67636

Microsoft SQL Server: hitelesítés nélküli távoli kódfuttatás határokon kívüli olvasás miatt (CVE-2026-67636)

Kritikus 9.0 Gyártó: Microsoft Közzétéve

A Microsoft SQL Server 2019, 2022 és 2025 verziói kritikus súlyosságú, határokon kívüli olvasási hibát tartalmaznak. A hálózaton keresztül, hitelesítés nélkül támadó fél kódot futtathat; a javított buildek elérhetők.

Mi történt

A Microsoft közzétette a CVE-2026-67636 azonosítójú határokon kívüli olvasási hibát az SQL Serverben. A Microsoft leírása szerint egy jogosulatlan támadó hálózaton keresztül kiválthatja a hibát, és ezzel kódot futtathat. A CVSS 3.1 vektor alapján a sérülékenység 9,0 kritikus pontszámot kap: a támadás hálózatalapú, nem igényel jogosultságot és felhasználói beavatkozást, a bizalmasságra, a sértetlenségre és a rendelkezésre állásra gyakorolt hatása magas, a hatókör pedig megváltozik. A vektor emellett magas támadási bonyolultságot is rögzít.

A Microsoft nem közölte, hogy ezt a sérülékenységet a gyakorlatban már kihasználták volna, és a CVE-rekord sem utal nyilvános közzétételre. A CVE-2026-67636 nem szerepel a CISA KEV listáján.

Kit érint

Az SQL Server mindhárom jelenleg támogatott kiszolgálási ága érintett: a 2019, a 2022 és a 2025, mind a CU-, mind a GDR-javítási vonalon. Az SQL Server relációs adatbázis-platform, amely gyakran üzletileg kritikus adatokat tárol; a példányokat általában belső hálózatokon üzemeltetik, egyes szervezetek azonban kliensalkalmazások vagy az internet felől is elérhetővé teszik őket.

Az érintett verziótartományok a következők:

  • Microsoft SQL Server 2019 (CU 32): a 15.0.0.0 verziótól a 15.0.4490.9 előtti verzióig
  • Microsoft SQL Server 2019 (GDR): a 15.0.0 verziótól a 15.0.2190.7 előtti verzióig
  • Microsoft SQL Server 2022 (CU 26): a 16.0.0.0 verziótól a 16.0.4275.2 előtti verzióig
  • Microsoft SQL Server 2022 (GDR): a 16.0.0 verziótól a 16.0.1200.5 előtti verzióig
  • Microsoft SQL Server 2025 (CU8): a 17.0.0.0 verziótól a 17.0.4085.5 előtti verzióig
  • Microsoft SQL Server 2025 for x64-based Systems (GDR): a 17.0.1050.2 verziótól a 17.0.1135.8 előtti verzióig

Mit kell most tenni

  1. Telepítse a Microsoft biztonsági frissítését a megfelelő SQL Server-kiszolgálási ághoz. A javított buildek a következők:
  • SQL Server 2019 (GDR): 15.0.2190.7 — KB5122773
  • SQL Server 2019 (CU 32): 15.0.4490.9 — KB5122772
  • SQL Server 2022 (GDR): 16.0.1200.5 — KB5122771
  • SQL Server 2022 (CU 26): 16.0.4275.2 — KB5122768
  • SQL Server 2025 (x64 GDR): 17.0.1135.8 — KB5122770
  • SQL Server 2025 (CU8): 17.0.4085.5 — KB5122769
  1. Ha nem tudja azonnal telepíteni a javítást, korlátozza az SQL Server hálózati elérését kizárólag megbízható hosztokra, és vizsgálja meg, hogy valamelyik példány elérhető-e nem megbízható hálózatok felől. A Microsoft ehhez a CVE-hez nem tett közzé kerülő megoldást.
  2. A javítás telepítése után ellenőrizze minden példányon, hogy a futó buildszám megegyezik-e az adott ág javított verziójával.

Hogyan észlelhető

A Microsoft biztonsági közleménye nem sorol fel kompromittálódásra utaló jeleket a CVE-2026-67636 sérülékenységhez. A legmegbízhatóbb ellenőrzés, ha pontos nyilvántartást vezet az SQL Server buildszámairól, és ezt összeveti a fenti javított verziókkal. Vizsgálja felül az SQL Server-példányok hálózati elérhetőségét; a támadási modell hitelesítés nélküli hálózati támadás, ezért azok a példányok, amelyek nem várt hosztokról fogadnak kapcsolatot, kiemelt figyelmet érdemelnek.

A javításon túl

Az SQL Servert könnyű kizárólag belső szolgáltatásként kezelni, ez a sérülékenység azonban arra emlékeztet, hogy a hitelesítés nélküli hálózati elérhetőség maga az első feltétel, amelyet kezelni kell. Az olyan adatbázis-kiszolgáló, amelynek nem szabadna elérhetőnek lennie nem megbízható hálózati szegmensek felől, már a javítási feladat előtt kitettségi problémát jelent. A Virtuális CISO szolgáltatás segíthet feltérképezni és csökkenteni ezt a hálózati kitettséget. Ha mégis sor kerül kódfuttatásra, a Menedzselt kiberbiztonsági felügyelet biztosítja azt az EDR- és SIEM-monitorozást, amely a kihasználást követő tevékenységet észlelt incidenssé alakítja.

Érintett és javított verziók

TermékÉrintettJavítva
Microsoft SQL Server 2019 (CU 32)15.0.0.0 – < 15.0.4490.915.0.4490.9
Microsoft SQL Server 2019 (GDR)15.0.0 – < 15.0.2190.715.0.2190.7
Microsoft SQL Server 2022 (CU 26)16.0.0.0 – < 16.0.4275.216.0.4275.2
Microsoft SQL Server 2022 (GDR)16.0.0 – < 16.0.1200.516.0.1200.5
Microsoft SQL Server 2025 (CU8)17.0.0.0 – < 17.0.4085.517.0.4085.5
Microsoft SQL Server 2025 for x64-based Systems (GDR)17.0.1050.2 – < 17.0.1135.817.0.1135.8

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.