В Microsoft SQL Server выявлено 62 уязвимости в различных компонентах системы управления базами данных. Они позволяют выполнить произвольный код, повысить привилегии, обойти защитные механизмы, получить доступ к чувствительным данным и вызвать отказ в обслуживании. Microsoft уже подготовила исправления для всех затронутых версий.
Детали уязвимостей
Перечень проблем включает большое количество категорий. Среди них SQL-инъекции, переполнения буфера на основе стека и кучи, чтение за пределами выделенной памяти, целочисленные переполнения и потеря значимости. Также присутствуют использование после освобождения, десериализация недоверенных данных, некорректное разрешение ссылок при доступе к файлам и недостаточно строгое разграничение прав доступа. В бюллетене упомянуты слабая аутентификация, раскрытие информации в сообщениях об ошибках и недостаточное протоколирование событий безопасности.
SQL Server широко применяется для хранения операционных данных, отчетности и бизнес-приложений. Компрометация такой системы может не только привести к утечке информации, но и нарушить работу зависимых сервисов. Поэтому обновления для СУБД требуют приоритетного внимания со стороны администраторов и специалистов по информационной безопасности. Многие из перечисленных уязвимостей получили высокую базовую оценку по шкале CVSS, что подчеркивает их значимость.
Подобное разнообразие ошибок указывает на широкую поверхность атаки. Часть проблем может эксплуатироваться через специально сформированные сетевые запросы, другие требуют локального доступа к системе. Например, SQL-инъекция часто возникает из-за недостаточной фильтрации входных данных при формировании запросов. Переполнение буфера происходит, когда программа записывает в память больше данных, чем позволяет выделенная область. В результате атакующий может изменить ход выполнения программы и получить контроль над ней.
Особую опасность представляют ошибки, позволяющие повысить привилегии. Если злоумышленник уже получил ограниченный доступ к серверу, он может использовать такую уязвимость для перехода к учетной записи с более высокими правами. Это открывает возможность для дальнейшего закрепления в системе и перемещения по сети. Выполнение произвольного кода на сервере баз данных также критично, поскольку SQL Server обычно хранит ключевую корпоративную информацию.
Затронуты версии Microsoft SQL Server 2017, 2019, 2022 и 2025 для 64-разрядных систем. Для каждой из них доступны кумулятивные обновления и отдельные пакеты безопасности. Кумулятивные обновления включают все исправления, выпущенные ранее для данной версии, тогда как пакеты GDR предназначены для новых установок без установленных обновлений. Пользователям следует выбрать подходящий вариант в зависимости от текущего уровня обновления.
Кроме того, исправления выпущены для драйвера Microsoft OLE DB 19 for SQL Server. Этот компонент используется приложениями для подключения к базам данных. В нем закрыты две уязвимости: одна позволяет раскрыть чувствительные данные, другая дает возможность выполнить код. Обновление драйвера не менее важно, чем обновление самого сервера, так как через него проходит большое количество запросов от прикладного ПО. Под обновление также попадает SQL Server Integration Services - подсистема, которая применяется для процессов интеграции и преобразования данных.
Сведения о том, что перечисленные уязвимости уже эксплуатируются в реальных атаках, в опубликованном бюллетене отсутствуют. Однако после раскрытия технических деталей риск существенно возрастает, поскольку злоумышленники могут быстро создать рабочие эксплойты. Серверы баз данных обычно находятся внутри периметра, но если атакующий получил доступ к внутренней сети, он способен быстро добраться до них. Кроме того, некоторые ошибки могут быть использованы через веб-приложения, которые обращаются к базе данных без должной проверки входных параметров.
Администраторам следует проверить, какие версии SQL Server и драйвера OLE DB используются в организации. Установку обновлений необходимо планировать с учетом перезапуска служб, так как это может привести к кратковременной недоступности баз данных. Для снижения риска до выполнения обновления стоит временно усилить мониторинг активности на серверах, обращая внимание на подозрительные запросы и изменения в конфигурации. В случае невозможности немедленного обновления следует применять рекомендованные Microsoft временные меры защиты, если они указаны в документации.
Крупный массив исправлений в одном обновлении - привычная практика для Microsoft, но масштаб проблем в SQL Server обращает на себя внимание. Базы данных остаются одной из главных целей атакующих из-за концентрации ценной информации. Регулярное обновление СУБД и связанных компонентов становится необходимым условием защиты корпоративной инфраструктуры. Даже при отсутствии сообщений об активных атаках задержка с установкой исправлений увеличивает уязвимость системы.
Ссылки