Podatność w Azure SQL Database umożliwia nieuwierzytelnionemu atakującemu eskalację uprawnień przez sieć. Uzyskała maksymalną ocenę CVSS 10.0, co czyni ją ekstremalnie krytyczną.
▸ Pokaż oryginał (EN)
Improper authentication in Azure SQL Database allows an unauthorized attacker to elevate privileges over a network.
Błąd polega na nieprawidłowej implementacji mechanizmu uwierzytelniania (CWE-287) w usłudze Azure SQL Database. Atakujący zdalny, bez konieczności posiadania jakichkolwiek danych uwierzytelniających i bez interakcji ze strony użytkownika, może wykorzystać podatność przez sieć. Wektor CVSS wskazuje na brak wymaganych uprawnień wstępnych oraz pełen zakres oddziaływania wykraczający poza bezpośrednio atakowany komponent (Scope: Changed).
Skuteczny atak pozwala nieautoryzowanemu atakującemu na uzyskanie podwyższonych uprawnień w środowisku Azure SQL Database, co może prowadzić do pełnej kompromitacji poufności, integralności i dostępności danych przechowywanych w usłudze.
Jako usługa zarządzana w chmurze, Azure SQL Database jest aktualizowana przez Microsoft po stronie infrastruktury. Należy śledzić komunikaty Microsoft Security Response Center (MSRC) pod adresem https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-56162 i zastosować wszelkie wymagane działania po stronie klienta wskazane przez producenta. Administratorzy powinni rozważyć ograniczenie dostępu sieciowego do instancji Azure SQL Database do zaufanych źródeł (reguły firewalla, Private Endpoint) do czasu potwierdzenia zastosowania poprawki.
Usługa Azure SQL Database firmy Microsoft — konkretne wersje lub konfiguracje wskazane w referencjach producenta (MSRC).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HMicrosoft Azure Sql Database
APPMicrosoftwszystkie wersje
Powiązane podatności
Improper access control in Azure SQL Database allows an authorized attacker to elevate privileges over a netwo...
Improper neutralization of special elements used in an sql command ('sql injection') in Azure SQL Database all...
Improper neutralization of special elements used in an sql command ('sql injection') in Azure SQL Database all...
Incorrect permission assignment for critical resource in Azure SQL Database allows an authorized attacker to e...
RCE przez deserializację niezaufanych danych w Microsoft SharePoint