CVE-2026-67643
A Microsoft SQL Server heap-alapú puffertúlcsordulása lehetővé teszi, hogy hitelesítés nélküli támadók hálózaton keresztül kódot futtassanak (CVE-2026-67643)
A Microsoft SQL Server kritikus heap-alapú puffertúlcsordulása lehetővé teszi, hogy hitelesítés nélküli támadók hálózaton keresztül kódot futtassanak. Az SQL Server 2022 és 2025 CU- és GDR-ágához a javított buildek már elérhetők.
Mi történt
A Microsoft SQL Serverben található heap-alapú puffertúlcsordulást (CWE-122) hálózaton keresztül hitelesítés nélküli támadó válthatja ki. A sérülékenység kritikus besorolású, CVSS 3.1 alappontszáma 9.8; a vektor olyan támadást ír le, amelyhez sem jogosultságra, sem felhasználói beavatkozásra nincs szükség, és amely nagy hatással lehet a bizalmasságra, a sértetlenségre és a rendelkezésre állásra. A Microsoft nem nyilatkozott arról, hogy a sérülékenységet aktívan kihasználnák; a CVE nem szerepel a CISA ismert, aktívan kihasznált sérülékenységeket nyilvántartó katalógusában, és nyilvános közzétételt sem jegyeztek fel.
Kit érint
A sérülékenység a Microsoft SQL Server 2022-t és a Microsoft SQL Server 2025-öt egyaránt érinti, a CU és a GDR frissítési ágban is. Az érintett buildek a következők: SQL Server 2022 CU: 16.0.0.0-tól a 16.0.4275.2-nél korábbi buildig; SQL Server 2022 GDR: 16.0.0-tól a 16.0.1200.5-nél korábbi buildig; SQL Server 2025 CU: 17.0.0.0-tól a 17.0.4085.5-nél korábbi buildig; SQL Server 2025 x64-alapú rendszerekhez készült GDR: 17.0.1050.2-től a 17.0.1135.8-nél korábbi buildig. Ellenőrizze a saját buildszámát és ágát, majd vesse össze az alábbi javított buildekkel.
Mit kell most tenni
- Határozza meg, hogy az SQL Server 2022 vagy 2025 melyik ágát és buildjét futtatja.
- Telepítse a megfelelő javított buildet a Microsoft 2026. szeptemberi biztonsági kiadásából:
- SQL Server 2022 CU: 16.0.4275.2 — KB5122768
- SQL Server 2022 GDR: 16.0.1200.5 — KB5122771
- SQL Server 2025 CU: 17.0.4085.5 — KB5122769
- SQL Server 2025 x64-alapú rendszerekhez készült GDR: 17.0.1135.8 — KB5122770
- A Microsoft nem adott meg kerülő megoldást ehhez a sérülékenységhez. A biztonsági javítás telepítéséig korlátozza az SQL Server hálózati elérhetőségét úgy, hogy az csak megbízható alkalmazás- és felügyeleti hosztok felől legyen elérhető.
- A frissítés telepítése után ellenőrizze, hogy a jelentett verzió megegyezik-e a vonatkozó javított builddel.
Hogyan észlelhető
A Microsoft nem tett közzé kompromittálódásra utaló jeleket a CVE-2026-67643 kapcsán. Mivel a sérülékenység hitelesítés nélkül, hálózaton keresztül érhető el, először azonosítsa azokat az SQL Server-példányokat, amelyek nem megbízható vagy internet felől elérhető hálózati szegmensekből is fogadnak kapcsolatokat, és győződjön meg arról, hogy minden ilyen útvonal szándékos és felügyelt.
A javításon túl
A kockázat itt épp annyira arról szól, hol érhető el az SQL Server, mint magáról a kódhibáról. A Virtuális CISO szolgáltatásunk fel tudja mérni a kitett adatbázis-szolgáltatásokat, és végig tudja vezetni a javítást a frissítési ágak mentén; a Menedzselt kiberbiztonsági felügyelet pedig az informatikai környezetet figyeli az adatbázis-gazdagépen bekövetkező kódvégrehajtást követő további támadói tevékenységre. Ez a kombináció ezt a biztonsági közleményt leltározási és felderítési feladattá teszi, nem pedig egyszeri, tűzoltásszerű beavatkozássá.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| Microsoft SQL Server 2022 (CU 26) | 16.0.0.0 – < 16.0.4275.2 | 16.0.4275.2 |
| Microsoft SQL Server 2022 (GDR) | 16.0.0 – < 16.0.1200.5 | 16.0.1200.5 |
| Microsoft SQL Server 2025 (CU8) | 17.0.0.0 – < 17.0.4085.5 | 17.0.4085.5 |
| Microsoft SQL Server 2025 for x64-based Systems (GDR) | 17.0.1050.2 – < 17.0.1135.8 | 17.0.1135.8 |