JVNDB-2026-024923
|
マイクロソフトのSQL Server 2016等の複数製品におけるSQL インジェクションの脆弱性
|
SQL ServerにおけるSQLコマンドで使用される特殊要素が不適切に無害化される(「SQLインジェクション」)ことにより、認可された攻撃者がネットワーク経由で権限を昇格させることが可能になります。
|
CVSS v3 による深刻度 基本値: 8.8 (重要) [その他]
- 攻撃元区分: ネットワーク
- 攻撃条件の複雑さ: 低
- 攻撃に必要な特権レベル: 低
- 利用者の関与: 不要
- 影響の想定範囲: 変更なし
- 機密性への影響(C): 高
- 完全性への影響(I): 高
- 可用性への影響(A): 高
|
|
マイクロソフト
- SQL Server 2016 13.0.6300.2 以上 13.0.6500.1 未満
- SQL Server 2016 13.0.7000.253 以上 13.0.7095.1 未満
- SQL Server 2017 14.0.1000.169 以上 14.0.2120.1 未満
- SQL Server 2017 14.0.3006.16 以上 14.0.3540.1 未満
- SQL Server 2019 15.0.2000.5 以上 15.0.2180.2 未満
- SQL Server 2019 15.0.4003.23 以上 15.0.4480.2 未満
- SQL Server 2022 16.0.1000.6 以上 16.0.1190.2 未満
- SQL Server 2022 16.0.4003.1 以上 16.0.4262.2 未満
- SQL Server 2025 17.0.1000.7 以上 17.0.1125.2 未満
- SQL Server 2025 17.0.4006.2 以上 17.0.4060.2 未満
|
本脆弱性の影響を受ける製品の詳細については、ベンダ情報および参考情報をご確認ください。
|
・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。
・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。
・当該ソフトウェアが完全に停止する可能性があります。
|
ベンダ情報を参照して適切な対策を実施してください。
|
マイクロソフト
|
- SQLインジェクション(CWE-89) [その他]
|
- CVE-2026-47295
|
- National Vulnerability Database (NVD) : CVE-2026-47295
|
|