CVE-2026-67636
Microsoft SQL Server: hitelesítés nélküli távoli kódfuttatás határokon kívüli olvasás miatt (CVE-2026-67636)
A Microsoft SQL Server 2019, 2022 és 2025 verziói kritikus súlyosságú, határokon kívüli olvasási hibát tartalmaznak. A hálózaton keresztül, hitelesítés nélkül támadó fél kódot futtathat; a javított buildek elérhetők.
Mi történt
A Microsoft közzétette a CVE-2026-67636 azonosítójú határokon kívüli olvasási hibát az SQL Serverben. A Microsoft leírása szerint egy jogosulatlan támadó hálózaton keresztül kiválthatja a hibát, és ezzel kódot futtathat. A CVSS 3.1 vektor alapján a sérülékenység 9,0 kritikus pontszámot kap: a támadás hálózatalapú, nem igényel jogosultságot és felhasználói beavatkozást, a bizalmasságra, a sértetlenségre és a rendelkezésre állásra gyakorolt hatása magas, a hatókör pedig megváltozik. A vektor emellett magas támadási bonyolultságot is rögzít.
A Microsoft nem közölte, hogy ezt a sérülékenységet a gyakorlatban már kihasználták volna, és a CVE-rekord sem utal nyilvános közzétételre. A CVE-2026-67636 nem szerepel a CISA KEV listáján.
Kit érint
Az SQL Server mindhárom jelenleg támogatott kiszolgálási ága érintett: a 2019, a 2022 és a 2025, mind a CU-, mind a GDR-javítási vonalon. Az SQL Server relációs adatbázis-platform, amely gyakran üzletileg kritikus adatokat tárol; a példányokat általában belső hálózatokon üzemeltetik, egyes szervezetek azonban kliensalkalmazások vagy az internet felől is elérhetővé teszik őket.
Az érintett verziótartományok a következők:
- Microsoft SQL Server 2019 (CU 32): a 15.0.0.0 verziótól a 15.0.4490.9 előtti verzióig
- Microsoft SQL Server 2019 (GDR): a 15.0.0 verziótól a 15.0.2190.7 előtti verzióig
- Microsoft SQL Server 2022 (CU 26): a 16.0.0.0 verziótól a 16.0.4275.2 előtti verzióig
- Microsoft SQL Server 2022 (GDR): a 16.0.0 verziótól a 16.0.1200.5 előtti verzióig
- Microsoft SQL Server 2025 (CU8): a 17.0.0.0 verziótól a 17.0.4085.5 előtti verzióig
- Microsoft SQL Server 2025 for x64-based Systems (GDR): a 17.0.1050.2 verziótól a 17.0.1135.8 előtti verzióig
Mit kell most tenni
- Telepítse a Microsoft biztonsági frissítését a megfelelő SQL Server-kiszolgálási ághoz. A javított buildek a következők:
- SQL Server 2019 (GDR): 15.0.2190.7 — KB5122773
- SQL Server 2019 (CU 32): 15.0.4490.9 — KB5122772
- SQL Server 2022 (GDR): 16.0.1200.5 — KB5122771
- SQL Server 2022 (CU 26): 16.0.4275.2 — KB5122768
- SQL Server 2025 (x64 GDR): 17.0.1135.8 — KB5122770
- SQL Server 2025 (CU8): 17.0.4085.5 — KB5122769
- Ha nem tudja azonnal telepíteni a javítást, korlátozza az SQL Server hálózati elérését kizárólag megbízható hosztokra, és vizsgálja meg, hogy valamelyik példány elérhető-e nem megbízható hálózatok felől. A Microsoft ehhez a CVE-hez nem tett közzé kerülő megoldást.
- A javítás telepítése után ellenőrizze minden példányon, hogy a futó buildszám megegyezik-e az adott ág javított verziójával.
Hogyan észlelhető
A Microsoft biztonsági közleménye nem sorol fel kompromittálódásra utaló jeleket a CVE-2026-67636 sérülékenységhez. A legmegbízhatóbb ellenőrzés, ha pontos nyilvántartást vezet az SQL Server buildszámairól, és ezt összeveti a fenti javított verziókkal. Vizsgálja felül az SQL Server-példányok hálózati elérhetőségét; a támadási modell hitelesítés nélküli hálózati támadás, ezért azok a példányok, amelyek nem várt hosztokról fogadnak kapcsolatot, kiemelt figyelmet érdemelnek.
A javításon túl
Az SQL Servert könnyű kizárólag belső szolgáltatásként kezelni, ez a sérülékenység azonban arra emlékeztet, hogy a hitelesítés nélküli hálózati elérhetőség maga az első feltétel, amelyet kezelni kell. Az olyan adatbázis-kiszolgáló, amelynek nem szabadna elérhetőnek lennie nem megbízható hálózati szegmensek felől, már a javítási feladat előtt kitettségi problémát jelent. A Virtuális CISO szolgáltatás segíthet feltérképezni és csökkenteni ezt a hálózati kitettséget. Ha mégis sor kerül kódfuttatásra, a Menedzselt kiberbiztonsági felügyelet biztosítja azt az EDR- és SIEM-monitorozást, amely a kihasználást követő tevékenységet észlelt incidenssé alakítja.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| Microsoft SQL Server 2019 (CU 32) | 15.0.0.0 – < 15.0.4490.9 | 15.0.4490.9 |
| Microsoft SQL Server 2019 (GDR) | 15.0.0 – < 15.0.2190.7 | 15.0.2190.7 |
| Microsoft SQL Server 2022 (CU 26) | 16.0.0.0 – < 16.0.4275.2 | 16.0.4275.2 |
| Microsoft SQL Server 2022 (GDR) | 16.0.0 – < 16.0.1200.5 | 16.0.1200.5 |
| Microsoft SQL Server 2025 (CU8) | 17.0.0.0 – < 17.0.4085.5 | 17.0.4085.5 |
| Microsoft SQL Server 2025 for x64-based Systems (GDR) | 17.0.1050.2 – < 17.0.1135.8 | 17.0.1135.8 |