HIGH✓ PATCH🇬🇧 English

CVE-2026-62836

Niewłaściwe ograniczenie kanału komunikacji w Azure SQL Managed Instance

CVSS 8.7v3.1pub. 2026-08-07upd. 2026-08-12

Podatność w Azure SQL Managed Instance pozwala nieuwierzytelnionemu atakującemu na eskalację uprawnień poprzez sieć. Zagrożenie jest poważne, gdyż exploit nie wymaga żadnej interakcji użytkownika ani posiadania wcześniejszych uprawnień.

Pokaż oryginał (EN)

Improper restriction of communication channel to intended endpoints in Azure SQL Managed Instance allows an unauthorized attacker to elevate privileges over a network.

🤖 Analiza AI
Jak działa

Błąd sklasyfikowany jako CWE-923 (Improper Restriction of Communication Channel to Intended Endpoints) polega na tym, że usługa Azure SQL Managed Instance nie egzekwuje prawidłowo ograniczeń dotyczących tego, z jakimi punktami końcowymi może komunikować się kanał sieciowy. Atakujący zdalnie, bez uwierzytelnienia, może nadużyć tego kanału komunikacji w celu uzyskania podwyższonych uprawnień. Wysoka złożoność ataku (AC:H) sugeruje, że exploit wymaga spełnienia określonych warunków wstępnych lub precyzyjnego timingu, jednak nie wymaga żadnej interakcji ze strony ofiary.

Skutki

Atakujący może uzyskać podwyższone uprawnienia (privilege escalation) w środowisku Azure SQL Managed Instance, co przy zakresie ataku przekraczającym komponent źródłowy (S:C) może prowadzić do nieuprawnionego dostępu do poufnych danych oraz modyfikacji zasobów w szerszym środowisku chmurowym.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się śledzenie aktualizacji w Microsoft Security Response Center pod adresem: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62836. W ramach tymczasowych środków zaradczych warto ograniczyć dostęp sieciowy do instancji SQL Managed Instance wyłącznie do zaufanych punktów końcowych.

Kogo dotyczy

Azure SQL Managed Instance — wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:N
  • Microsoft Azure Sql Managed Instance

    APP
    Microsoft
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-58644CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Zdalne wykonanie kodu poprzez deserializację w Microsoft SharePoint Server

CVE-2026-50522CRITICAL9.8⚠ KEVPL ✓ten sam vendor

RCE przez deserializację niezaufanych danych w Microsoft SharePoint

CVE-2026-55040CRITICAL9.1⚠ KEVPL ✓ten sam vendor

Obejście uwierzytelnienia w Microsoft SharePoint Server (RCE-ready)

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam vendor

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2026-33824CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu