CRITICAL✓ PATCH🇬🇧 English

CVE-2026-56162

Obejście uwierzytelniania w Azure SQL Database – privilege escalation

CVSS 10.0v3.1pub. 2026-08-07upd. 2026-08-08

Podatność w Azure SQL Database umożliwia nieuwierzytelnionemu atakującemu eskalację uprawnień przez sieć. Uzyskała maksymalną ocenę CVSS 10.0, co czyni ją ekstremalnie krytyczną.

Pokaż oryginał (EN)

Improper authentication in Azure SQL Database allows an unauthorized attacker to elevate privileges over a network.

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowej implementacji mechanizmu uwierzytelniania (CWE-287) w usłudze Azure SQL Database. Atakujący zdalny, bez konieczności posiadania jakichkolwiek danych uwierzytelniających i bez interakcji ze strony użytkownika, może wykorzystać podatność przez sieć. Wektor CVSS wskazuje na brak wymaganych uprawnień wstępnych oraz pełen zakres oddziaływania wykraczający poza bezpośrednio atakowany komponent (Scope: Changed).

Skutki

Skuteczny atak pozwala nieautoryzowanemu atakującemu na uzyskanie podwyższonych uprawnień w środowisku Azure SQL Database, co może prowadzić do pełnej kompromitacji poufności, integralności i dostępności danych przechowywanych w usłudze.

Mitygacja

Jako usługa zarządzana w chmurze, Azure SQL Database jest aktualizowana przez Microsoft po stronie infrastruktury. Należy śledzić komunikaty Microsoft Security Response Center (MSRC) pod adresem https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-56162 i zastosować wszelkie wymagane działania po stronie klienta wskazane przez producenta. Administratorzy powinni rozważyć ograniczenie dostępu sieciowego do instancji Azure SQL Database do zaufanych źródeł (reguły firewalla, Private Endpoint) do czasu potwierdzenia zastosowania poprawki.

Kogo dotyczy

Usługa Azure SQL Database firmy Microsoft — konkretne wersje lub konfiguracje wskazane w referencjach producenta (MSRC).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Microsoft Azure Sql Database

    APP
    Microsoft
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2026-66309CRITICAL9.1ten sam produkt

Improper access control in Azure SQL Database allows an authorized attacker to elevate privileges over a netwo...

CVE-2026-68782CRITICAL9.9ten sam produkt

Improper neutralization of special elements used in an sql command ('sql injection') in Azure SQL Database all...

CVE-2026-68789CRITICAL9.9ten sam produkt

Improper neutralization of special elements used in an sql command ('sql injection') in Azure SQL Database all...

CVE-2026-63522HIGH7.8ten sam produkt

Incorrect permission assignment for critical resource in Azure SQL Database allows an authorized attacker to e...

CVE-2026-50522CRITICAL9.8⚠ KEVPL ✓ten sam vendor

RCE przez deserializację niezaufanych danych w Microsoft SharePoint