Ugrás a tartalomra

CVE-2026-67643

A Microsoft SQL Server heap-alapú puffertúlcsordulása lehetővé teszi, hogy hitelesítés nélküli támadók hálózaton keresztül kódot futtassanak (CVE-2026-67643)

Kritikus 9.8 Gyártó: Microsoft Közzétéve

A Microsoft SQL Server kritikus heap-alapú puffertúlcsordulása lehetővé teszi, hogy hitelesítés nélküli támadók hálózaton keresztül kódot futtassanak. Az SQL Server 2022 és 2025 CU- és GDR-ágához a javított buildek már elérhetők.

Mi történt

A Microsoft SQL Serverben található heap-alapú puffertúlcsordulást (CWE-122) hálózaton keresztül hitelesítés nélküli támadó válthatja ki. A sérülékenység kritikus besorolású, CVSS 3.1 alappontszáma 9.8; a vektor olyan támadást ír le, amelyhez sem jogosultságra, sem felhasználói beavatkozásra nincs szükség, és amely nagy hatással lehet a bizalmasságra, a sértetlenségre és a rendelkezésre állásra. A Microsoft nem nyilatkozott arról, hogy a sérülékenységet aktívan kihasználnák; a CVE nem szerepel a CISA ismert, aktívan kihasznált sérülékenységeket nyilvántartó katalógusában, és nyilvános közzétételt sem jegyeztek fel.

Kit érint

A sérülékenység a Microsoft SQL Server 2022-t és a Microsoft SQL Server 2025-öt egyaránt érinti, a CU és a GDR frissítési ágban is. Az érintett buildek a következők: SQL Server 2022 CU: 16.0.0.0-tól a 16.0.4275.2-nél korábbi buildig; SQL Server 2022 GDR: 16.0.0-tól a 16.0.1200.5-nél korábbi buildig; SQL Server 2025 CU: 17.0.0.0-tól a 17.0.4085.5-nél korábbi buildig; SQL Server 2025 x64-alapú rendszerekhez készült GDR: 17.0.1050.2-től a 17.0.1135.8-nél korábbi buildig. Ellenőrizze a saját buildszámát és ágát, majd vesse össze az alábbi javított buildekkel.

Mit kell most tenni

  1. Határozza meg, hogy az SQL Server 2022 vagy 2025 melyik ágát és buildjét futtatja.
  2. Telepítse a megfelelő javított buildet a Microsoft 2026. szeptemberi biztonsági kiadásából:
  • SQL Server 2022 CU: 16.0.4275.2 — KB5122768
  • SQL Server 2022 GDR: 16.0.1200.5 — KB5122771
  • SQL Server 2025 CU: 17.0.4085.5 — KB5122769
  • SQL Server 2025 x64-alapú rendszerekhez készült GDR: 17.0.1135.8 — KB5122770
  1. A Microsoft nem adott meg kerülő megoldást ehhez a sérülékenységhez. A biztonsági javítás telepítéséig korlátozza az SQL Server hálózati elérhetőségét úgy, hogy az csak megbízható alkalmazás- és felügyeleti hosztok felől legyen elérhető.
  2. A frissítés telepítése után ellenőrizze, hogy a jelentett verzió megegyezik-e a vonatkozó javított builddel.

Hogyan észlelhető

A Microsoft nem tett közzé kompromittálódásra utaló jeleket a CVE-2026-67643 kapcsán. Mivel a sérülékenység hitelesítés nélkül, hálózaton keresztül érhető el, először azonosítsa azokat az SQL Server-példányokat, amelyek nem megbízható vagy internet felől elérhető hálózati szegmensekből is fogadnak kapcsolatokat, és győződjön meg arról, hogy minden ilyen útvonal szándékos és felügyelt.

A javításon túl

A kockázat itt épp annyira arról szól, hol érhető el az SQL Server, mint magáról a kódhibáról. A Virtuális CISO szolgáltatásunk fel tudja mérni a kitett adatbázis-szolgáltatásokat, és végig tudja vezetni a javítást a frissítési ágak mentén; a Menedzselt kiberbiztonsági felügyelet pedig az informatikai környezetet figyeli az adatbázis-gazdagépen bekövetkező kódvégrehajtást követő további támadói tevékenységre. Ez a kombináció ezt a biztonsági közleményt leltározási és felderítési feladattá teszi, nem pedig egyszeri, tűzoltásszerű beavatkozássá.

Érintett és javított verziók

TermékÉrintettJavítva
Microsoft SQL Server 2022 (CU 26)16.0.0.0 – < 16.0.4275.216.0.4275.2
Microsoft SQL Server 2022 (GDR)16.0.0 – < 16.0.1200.516.0.1200.5
Microsoft SQL Server 2025 (CU8)17.0.0.0 – < 17.0.4085.517.0.4085.5
Microsoft SQL Server 2025 for x64-based Systems (GDR)17.0.1050.2 – < 17.0.1135.817.0.1135.8

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.