Podatność typu SQL injection w Microsoft SQL Server pozwala uwierzytelnionemu atakującemu na eskalację uprawnień przez sieć. Zagrożone są wersje SQL Server 2016, 2017 oraz 2019.
▸ Pokaż oryginał (EN)
Improper neutralization of special elements used in an sql command ('sql injection') in SQL Server allows an authorized attacker to elevate privileges over a network.
Podatność wynika z nieprawidłowej neutralizacji znaków specjalnych w poleceniach SQL (CWE-89). Atakujący posiadający podstawowy dostęp do serwera może spreparować złośliwe zapytanie SQL zawierające nieoczekiwane elementy sterujące. Brak właściwej walidacji danych wejściowych umożliwia wstrzyknięcie dodatkowych instrukcji SQL, które są wykonywane w kontekście bazy danych z podwyższonymi uprawnieniami. Atak jest możliwy zdalnie przez sieć bez konieczności fizycznego dostępu do systemu.
Atakujący z podstawowymi uprawnieniami sieciowymi może uzyskać podwyższone przywileje w systemie bazodanowym, co może prowadzić do nieautoryzowanego odczytu, modyfikacji lub usunięcia danych, a także do dalszego kompromitowania środowiska.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-47295). Dodatkowo zaleca się ograniczenie dostępu sieciowego do instancji SQL Server wyłącznie do autoryzowanych hostów oraz stosowanie zasady minimalnych uprawnień dla kont bazodanowych.
Microsoft SQL Server 2016, Microsoft SQL Server 2017, Microsoft SQL Server 2019
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HMicrosoft Sql Server 2016
APPMicrosoft13.0.6300.2 – 13.0.6500.1 (bez)13.0.7000.253 – 13.0.7095.1 (bez)Microsoft Sql Server 2017
APPMicrosoft14.0.1000.169 – 14.0.2120.1 (bez)14.0.3006.16 – 14.0.3540.1 (bez)Microsoft Sql Server 2019
APPMicrosoft15.0.2000.5 – 15.0.2180.2 (bez)15.0.4003.23 – 15.0.4480.2 (bez)Microsoft Sql Server 2022
APPMicrosoft16.0.1000.6 – 16.0.1190.2 (bez)16.0.4003.1 – 16.0.4262.2 (bez)Microsoft Sql Server 2025
APPMicrosoft17.0.1000.7 – 17.0.1125.2 (bez)17.0.4006.2 – 17.0.4060.2 (bez)
Powiązane podatności
Deserialization of untrusted data in SQL Server allows an unauthorized attacker to execute code over a network...
Deserialization of untrusted data in SQL Server allows an unauthorized attacker to execute code over a network...
A remote code execution vulnerability exists in Microsoft SQL Server when it incorrectly handles processing of...
SQL Injection w Microsoft SQL Server umożliwiający privilege escalation
Privilege escalation w Microsoft SQL Server przez zewnętrzną kontrolę ścieżki pliku