В облачной реляционной базе данных Azure SQL Database обнаружена уязвимость класса серверная фальсификация запросов. Причина - недостаточная проверка запросов на стороне сервера. Удалённый злоумышленник может повысить свои привилегии и добраться до чужих данных. Базовая оценка по CVSS 3.1 составляет 10 из 10, по CVSS 2.0 - 9,4. Microsoft подтвердила уязвимость и уже исправила её. Запись опубликована в Банке данных угроз безопасности информации (BDU) под номером BDU:2026-15588, а сама проблема описана под идентификатором CVE-2026-69502.
Детали уязвимости
Серверная фальсификация запросов (SSRF, подделка серверного запроса) означает, что служба принимает от клиента запрос и сама обращается по указанному в нём адресу. Проверка прав при этом отсутствует или выполнена слабо. В Azure SQL Database проверка того, где заканчивается пользовательский запрос и начинается внутренняя логика платформы, оказалась недостаточно строгой. Сформированный нарушителем запрос служба принимает за служебный. Дальше злоумышленник действует с полномочиями самой платформы. Из описания следует, что атака идёт по сети, не требует предварительной авторизации и не нуждается в действиях пользователя.
Последствия затрагивают конфиденциальность и целостность данных. Чтение и изменение информации за пределами выданных прав становятся возможными. На доступность службы атака не влияет, поэтому база продолжит отвечать на запросы. Вектор описывает изменение области воздействия: последствия выходят за границы одного компонента. На практике это значит, что под угрозой не только отдельная таблица, но и связанные ресурсы платформы. Класс уязвимости - ошибка в коде, тип ошибки - серверная фальсификация запросов.
Azure SQL Database относится к управляемым службам. Поставщик отвечает за инфраструктуру, обновления и часть настроек безопасности. Клиент отвечает за структуру данных, права доступа и учётные записи. Такое разделение снижает нагрузку на администраторов, однако не отменяет рисков. Сбой в проверке запросов на стороне поставщика затрагивает сразу всех арендаторов сервиса. Оценить точное число потенциально затронутых организаций по открытым данным невозможно.
Вендор не раскрыл, какие версии и конфигурации подвержены проблеме. Сведения об операционных системах и платформах уточняются. Дата выявления - 20 августа 2026 года. Уязвимость подтверждена производителем, данные о наличии эксплойта пока уточняются.
Microsoft подготовила рекомендации по устранению. Они собраны в центре обновлений и привязаны к идентификатору CVE-2026-69502. Поскольку речь идёт об облачной службе, основную часть исправлений поставщик вносит на своей стороне. Клиентам стоит проверить, не менялись ли права доступа к базам за последние недели. Полезно просмотреть журналы запросов и поискать обращения к неожиданным адресам. При подозрительной активности разумно сменить учётные данные и ключи доступа. Отдельная мера - ограничить сетевой доступ к серверу базы и оставить только нужные диапазоны адресов.
Уязвимости в управляемых облачных сервисах меняют привычную модель защиты. Раньше обновление ставили на собственный сервер, и срок исправления зависел от администратора. Теперь исправление приходит от поставщика, а клиент узнаёт о проблеме постфактум. Поэтому растёт значение мониторинга: журналы, оповещения об изменении прав, контроль ключей доступа. Для организаций, которые хранят в облаке персональные данные и коммерческую тайну, такие меры становятся обязательной частью работы. Оценка 10 баллов по шкале CVSS 3.1 означает максимальный уровень опасности по этой метрике, а значит, времени на реакцию остаётся мало.
Ссылки
- https://bdu.fstec.ru/vul/2026-15588
- https://www.cve.org/CVERecord?id=CVE-2026-69502
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69502