Повышение привилегий в Azure SQL: Microsoft устранила две уязвимости

vulnerability

Облачные реляционные базы данных Microsoft Azure SQL Database и Azure SQL Managed Instance содержали уязвимости, которые позволяли удаленному злоумышленнику повышать свои привилегии без каких-либо учетных данных. Microsoft подтвердила наличие проблем и выпустила исправления, о чем сообщается на портале MSRC. Информация также внесена в Банк данных угроз безопасности информации (BDU).

Детали уязвимостей

Обе уязвимости получили идентификаторы BDU:2026-11466 (CVE-2026-56162) и BDU:2026-11467 (CVE-2026-62836). Первая затрагивает Azure SQL Database, вторая - Azure SQL Managed Instance. Согласно BDU, обе проблемы классифицируются как критические: по шкале CVSS 3.1 они набрали максимальные 10 баллов. Для сравнения, по шкале CVSS 2.0 первая уязвимость также получила 10 баллов, а вторая - 9,4 балла, что соответствует высокому уровню опасности.

Уязвимость BDU:2026-11466 связана с ошибкой в процедуре аутентификации (CWE-287). Это означает, что механизм проверки подлинности в Azure SQL Database работает некорректно, из-за чего злоумышленник может выдать себя за другого пользователя или получить доступ с более высокими правами. Вектор атаки сетевой, сложность низкая, а для эксплуатации не требуется ни аутентификация, ни взаимодействие с жертвой. В случае успешной эксплуатации нарушитель получает возможность полностью управлять базой данных: читать, изменять и удалять данные, а также нарушать доступность сервиса. По сути, атакующий получает полный контроль над экземпляром Azure SQL Database, что может привести к компрометации всех данных, хранящихся в нем.

Уязвимость BDU:2026-11467, обнаруженная в Azure SQL Managed Instance, возникает из-за недостаточного ограничения канала связи для заданных конечных точек (CWE-923). Простыми словами, в сервисе не были должным образом ограничены сетевые подключения к определенным внутренним службам. Злоумышленник, действующий удаленно, мог злоупотребить этим функционалом, чтобы расширить свои полномочия. Как и в первом случае, атака не требует аутентификации, а ее сложность оценивается как низкая. Влияние на конфиденциальность и целостность данных высокое, при этом уязвимость не нарушает доступность сервиса. Таким образом, потенциальная атака может позволить нарушителю получить доступ к данным, которые ему не предназначены, и модифицировать их.

Особую важность этим уязвимостям придает то, что Azure SQL Database и Azure SQL Managed Instance представляют собой облачные сервисы баз данных (PaaS - платформа как услуга). Такие сервисы используются множеством организаций для хранения критически важной информации, включая персональные данные клиентов, финансовые показатели и коммерческую тайну. Поскольку уязвимости имеют сетевой вектор и не требуют аутентификации, потенциальная атака может быть выполнена автоматически, без участия пользователя. Это значительно повышает риск эксплуатации в реальных условиях, особенно с учетом того, что подобные сервисы часто доступны из интернета.

Microsoft уже выпустила обновления, которые устраняют обе проблемы. Информация об этом опубликована в руководстве по обновлениям безопасности. Производитель рекомендует пользователям убедиться, что их экземпляры Azure SQL используют последние версии. Для облачных сервисов Microsoft обычно обновления применяются автоматически, однако администраторам стоит проверить статус своих ресурсов в панели управления Azure. В случае необходимости могут потребоваться дополнительные действия по настройке, но в первую очередь важно удостовериться, что инфраструктура обновлена.

Подобные уязвимости в облачных базах данных привлекают внимание к проблемам безопасности managed-сервисов. С одной стороны, провайдеры несут ответственность за исправление инфраструктуры, с другой - клиенты должны следить за рекомендациями и своевременно настраивать свои базы данных. Эта пара уязвимостей также обращает внимание на важность контроля сетевых доступов и механизмов аутентификации даже в полностью управляемых облачных сервисах. Уязвимости такого рода могут затронуть большое количество организаций одновременно, поскольку речь идет об общих компонентах платформы.

Что касается наличия эксплойтов, то информация об этом в BDU пока уточняется. Однако отсутствие публичных эксплойтов не снижает необходимость установки обновлений. Атакующие часто разрабатывают рабочие эксплойты после раскрытия деталей уязвимости, поэтому оперативное обновление критически важно. Администраторам Azure SQL рекомендуется ознакомиться с бюллетенями Microsoft и применить все необходимые изменения в кратчайшие сроки.

Критические недостатки в реализации аутентификации и сетевых ограничений могут возникать даже в крупнейших облачных платформах. Оперативное реагирование производителя и прозрачное информирование пользователей помогают минимизировать риски. Своевременное применение обновлений остается основным способом защиты от подобных угроз, а регулярный мониторинг рекомендаций производителя позволяет быстро узнавать о новых исправлениях.

Ссылки

Комментарии: 0