1773362802
2026-03-13 00:30:00
Microsoft выпустила исправления для 77 уязвимостей безопасности во всем своем портфолио продуктов в обновлении «Вторник обновлений» за март 2026 года, включая серьезную ошибку SQL Server, затрагивающую несколько поддерживаемых версий.
Он также сообщил, что две из недавно опубликованных уязвимостей были публично известны до того, как стали доступны исправления, хотя свидетельств активной эксплуатации пока нет.
Обзор патчей
В мартовском выпуске устранены недостатки Windows, SQL Server, .NET и других продуктов. В число 77 уязвимостей не входят девять проблем браузера, которые Microsoft исправила ранее в этом месяце посредством отдельных обновлений.
Две ошибки, обнаруженные во вторник патчей, уже были общедоступны. На данном этапе ни один из них не фигурирует в списке известных использованных уязвимостей Агентства кибербезопасности и безопасности инфраструктуры США.
Риск SQL-сервера
Самая заметная проблема в последнем пакете касается SQL Server. Доступны исправления для CVE-2026-21262, уязвимости, связанной с несанкционированным повышением привилегий, затрагивающей текущие и более ранние выпуски, начиная с SQL Server 2025 и заканчивая SQL Server 2016 с пакетом обновления 3.
Базовый балл уязвимости CVSS v3 составляет 8,8, что чуть ниже «критического» диапазона Microsoft, поскольку злоумышленник уже должен иметь привилегии низкого уровня. В сообщении говорится, что авторизованный злоумышленник может получить права на уровне системного администратора над ядром базы данных в сети.
«SQL Server часто выходит несколько месяцев подряд без какого-либо упоминания о вторнике исправлений. Однако сегодня все версии, начиная с новейшего и лучшего SQL Server 2025, вплоть до SQL Server 2016 SP3, получают исправления для CVE-2026-21262, уязвимости SQL Server, связанной с повышением привилегий. Это также не просто уязвимость с повышением привилегий; в рекомендациях отмечается, что авторизованный злоумышленник может повысить привилегии до системного администратора по сети. CVSS Базовый балл v3 8,8 чуть ниже порога критической серьезности, поскольку требуются привилегии низкого уровня», — сказал Адам Барнетт, ведущий инженер-программист, Rapid7.
Microsoft подтвердила, что подробности проблемы SQL Server являются общедоступными, и оценила возможность эксплуатации как менее вероятную. Исследователи безопасности говорят, что публичное раскрытие информации по-прежнему повышает актуальность действий администраторов.
Многие организации не размещают SQL Server напрямую в общедоступном Интернете. Однако инструменты сканирования в Интернете по-прежнему показывают большое количество доступных экземпляров SQL Server, что увеличивает потенциальные последствия, если злоумышленники разработают надежные эксплойты для CVE-2026-21262.
Злоумышленники, получившие права системного администратора, могут получить доступ к данным или изменить их. Они также могут перейти на базовую операционную систему с помощью таких функций, как xp_cmdshell хранимая процедура. Microsoft отключает xp_cmdshell по умолчанию в поддерживаемых версиях, но системный администратор может быстро включить его.
Группы безопасности часто запускают SQL Server под учетными записями служб с ограниченным доступом. Некоторые расследования реагирования на инциденты обнаружили, что на практике настроены более широкие привилегии, что увеличивает риск того, что компрометация может распространиться на хост-систему.
Старые выпуски SQL Server, которые получают расширенные обновления безопасности, включая SQL Server 2014 и SQL Server 2012, не указаны как затронутые. Microsoft не сообщила, ограничивается ли уязвимость новыми ветками кода.
Отказ в обслуживании .NET
Еще одна заметная проблема в этом месяце — CVE-2026-26127, которая влияет на приложения .NET и может привести к отказу в обслуживании. Microsoft также признала публичное раскрытие этой уязвимости.
Эксплуатация может привести к сбоям в работе службы. Это может привести к появлению коротких окон, когда инструменты мониторинга, отправители журналов или агенты безопасности не работают. Злоумышленники могут объединить это с другими действиями, чтобы избежать обнаружения во время периодов перезапуска.
Повторяющаяся эксплуатация со стороны низкоквалифицированных злоумышленников также может создать проблемы с доступностью онлайн-сервисов и привести к нарушению организациями соглашений об уровне обслуживания.
Проблема аутентификатора
Microsoft также исправила CVE-2026-26123 в мобильном приложении Microsoft Authenticator для iOS и Android. Уязвимость связана с пользовательскими схемами URL-адресов и неправильной авторизацией, классифицированными как CWE-939.
Authenticator часто работает на персональных устройствах в средах с собственными устройствами и предоставляет коды многофакторной аутентификации для корпоративных и производственных сервисов. Это повышает ставки, если злоумышленник может помешать выбору приложения во время входа в систему.
Уязвимость имеет базовый балл CVSS v3 5,5 и требует взаимодействия с пользователем: пользователь должен выбрать вредоносное приложение для обработки процесса входа в систему. Несмотря на средний балл, Microsoft оценивает ошибку как важную по внутренней шкале серьезности.
В случае использования вредоносное приложение может выдавать себя за Microsoft Authenticator и перехватывать информацию во время аутентификации. Злоумышленник может затем выдать себя за пользователя в нижестоящих службах. В рекомендациях отмечается, что «Cwe не входит в состав rca», что дает ограниченное представление о внутреннем анализе первопричин.
Организации, которые управляют мобильными устройствами с помощью инструментов корпоративной мобильности, возможно, захотят проверить, как они контролируют установку приложений и настройки обработчика по умолчанию для приложений аутентификации. Политики могут ограничивать приложения, обрабатывающие конфиденциальные потоки входа.
Изменения жизненного цикла
Microsoft сообщила об отсутствии каких-либо общих этапов жизненного цикла продукта в этом месяце. Основное изменение касается специализированной платформы хранилищ данных: SQL Server 2012 Parallel Data Warehouse выйдет за пределы расширенной поддержки в конце марта, после шестимесячной отсрочки.
Клиенты, все еще использующие SQL Server 2012 Parallel Data Warehouse, больше не будут получать обновления безопасности после окончания расширенной поддержки.
#Microsoft #исправляет #серьезную #ошибку #SQL #Server #мартовском #обновлении
Продолжение темы

