ב-SQL Server של מיקרוסופט קיימת חולשה באופן שבו המנוע מטפל בפונקציות פנימיות שלו, והיא מאפשרת למי שכבר יש לו חשבון מול השרת להריץ עליו קוד. הציון הוא 8.8 מתוך 10. ב-26 באוגוסט 2026 סימנה CISA את החולשה כמנוצלת בפועל, עם מועד תיקון לגופים הפדרליים שנקבע ל-29 באוגוסט 2026.

מה החולשה?

מנוע מסד נתונים מקבל שאילתות ומעבד אותן דרך שורה ארוכה של פונקציות פנימיות. לפי הרשומה, הטיפול בחלק מהפונקציות האלה אינו בודק את הקלט כראוי, ומי ששולח קלט בנוי בצורה מסוימת יכול לגרום למנוע להריץ קוד משלו. הכשל מסווג כבדיקת קלט לקויה.

הרשומה אינה מפרטת באילו פונקציות מדובר. מה שהיא כן אומרת בבירור הוא מי יכול להפעיל את זה, וזה החלק שקובע מה לעשות עם המידע. הווקטור מסמן תקיפה דרך הרשת, מורכבות נמוכה ודרישת הרשאות נמוכה אך לא אפסית, ולצדם פגיעה גבוהה בסודיות, בשלמות ובזמינות. במילים אחרות, מספיק חשבון גישה בסיסי מול מסד הנתונים כדי להגיע להרצת קוד.

מי מושפע?

ברשומה מופיעים SQL Server בגרסאות 2014, 2016 ו-2017. עבור 2016 ו-2017 היא נוקבת בטווחי בנייה מדויקים ולא בשמות הגרסאות בלבד, כך שהתשובה לשאלה אם אתם ברשימה תלויה במספר הבנייה המותקן אצלכם.

בישראל זה נוגע לצוותי IT ולמנהלי מסדי נתונים בארגונים, ולא למשתמש הביתי. שימו לב שהרשימה מכסה שלוש גרסאות עוקבות של המוצר. בסביבה שגדלה לאורך שנים, הסיכוי שיש בה לפחות שרת אחד בטווח אינו זניח.

האם מנוצלת בפועל?

כן, והמועד שנקבע לתיקון קצר במיוחד. ב-26 באוגוסט 2026 נוספה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמאגדת חולשות שידוע כי תוקפים משתמשים בהן, והתאריך שנקבע לגופים הפדרליים לסגור אותה הוא 29 באוגוסט 2026.

הרשומה ב-NVD פורסמה ב-15 ביולי 2019. התיקון, כלומר, זמין כבר שבע שנים לפני שהחולשה נכנסה לקטלוג.

מה עושים?

בדקו קודם באיזו בנייה השרת שלכם נמצא. השאילתה SELECT @@VERSION מחזירה את המספר המדויק, וזה המספר שצריך להשוות מולו.

ב-SQL Server 2016 הבניות המתקנות שברשומה הן 13.0.4259.0, 13.0.4604.0, 13.0.5101.9 ו-13.0.5366.0, לפי הענף שאתם נמצאים בו. ב-SQL Server 2017 הן 14.0.2027.2 ו-14.0.3192.2. התקינו את העדכון המצטבר שמביא את השרת למספר הזה או גבוה ממנו בענף שלכם.

עבור SQL Server 2014 הרשומה מסמנת את המוצר כמושפע בלי לנקוב בבנייה מתקנת. שם לכו לפי ההודעה של מיקרוסופט, שמפרטת את העדכון לכל גרסה נתמכת.

ועד שהעדכון מותקן, בדקו למי השרת בכלל חשוף. הווקטור מסמן תקיפה דרך הרשת, כך שהגבלת הגישה למסד הנתונים לרשת הפנימית בלבד מצמצמת את מספר הגורמים שיכולים לנסות.