HIGH✓ PATCH🇬🇧 English

CVE-2026-47295

SQL Injection w Microsoft SQL Server umożliwia eskalację uprawnień

CVSS 8.8v3.1pub. 2026-07-14upd. 2026-07-22

Podatność typu SQL injection w Microsoft SQL Server pozwala uwierzytelnionemu atakującemu na eskalację uprawnień przez sieć. Zagrożone są wersje SQL Server 2016, 2017 oraz 2019.

Pokaż oryginał (EN)

Improper neutralization of special elements used in an sql command ('sql injection') in SQL Server allows an authorized attacker to elevate privileges over a network.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej neutralizacji znaków specjalnych w poleceniach SQL (CWE-89). Atakujący posiadający podstawowy dostęp do serwera może spreparować złośliwe zapytanie SQL zawierające nieoczekiwane elementy sterujące. Brak właściwej walidacji danych wejściowych umożliwia wstrzyknięcie dodatkowych instrukcji SQL, które są wykonywane w kontekście bazy danych z podwyższonymi uprawnieniami. Atak jest możliwy zdalnie przez sieć bez konieczności fizycznego dostępu do systemu.

Skutki

Atakujący z podstawowymi uprawnieniami sieciowymi może uzyskać podwyższone przywileje w systemie bazodanowym, co może prowadzić do nieautoryzowanego odczytu, modyfikacji lub usunięcia danych, a także do dalszego kompromitowania środowiska.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-47295). Dodatkowo zaleca się ograniczenie dostępu sieciowego do instancji SQL Server wyłącznie do autoryzowanych hostów oraz stosowanie zasady minimalnych uprawnień dla kont bazodanowych.

Kogo dotyczy

Microsoft SQL Server 2016, Microsoft SQL Server 2017, Microsoft SQL Server 2019

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
  • Microsoft Sql Server 2016

    APP
    Microsoft
    13.0.6300.2 – 13.0.6500.1 (bez)13.0.7000.253 – 13.0.7095.1 (bez)
  • Microsoft Sql Server 2017

    APP
    Microsoft
    14.0.1000.169 – 14.0.2120.1 (bez)14.0.3006.16 – 14.0.3540.1 (bez)
  • Microsoft Sql Server 2019

    APP
    Microsoft
    15.0.2000.5 – 15.0.2180.2 (bez)15.0.4003.23 – 15.0.4480.2 (bez)
  • Microsoft Sql Server 2022

    APP
    Microsoft
    16.0.1000.6 – 16.0.1190.2 (bez)16.0.4003.1 – 16.0.4262.2 (bez)
  • Microsoft Sql Server 2025

    APP
    Microsoft
    17.0.1000.7 – 17.0.1125.2 (bez)17.0.4006.2 – 17.0.4060.2 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2026-54118CRITICAL9.8ten sam produkt

Deserialization of untrusted data in SQL Server allows an unauthorized attacker to execute code over a network...

CVE-2026-54117CRITICAL9.8ten sam produkt

Deserialization of untrusted data in SQL Server allows an unauthorized attacker to execute code over a network...

CVE-2019-1068HIGH8.8⚠ KEVten sam produkt

A remote code execution vulnerability exists in Microsoft SQL Server when it incorrectly handles processing of...

CVE-2026-47296HIGH7.5PL ✓ten sam produkt

SQL Injection w Microsoft SQL Server umożliwiający privilege escalation

CVE-2026-55002HIGH8.8PL ✓ten sam produkt

Privilege escalation w Microsoft SQL Server przez zewnętrzną kontrolę ścieżki pliku