CVE-2026-66309
Kritisk

CVE-2026-66309: Kritisk fejl i Azure SQL Database

Kritisk fejl i Azure SQL Database lader angribere med adgang eskalere rettigheder og overtage databasen via netværket.

CVSS Score
9.1
Offentliggjort
20/08/2026
Patch-status
available
Exploit
poc_public
Tidsfrist
Handl inden for 24-72 timer

Hvad er det?

CVE-2026-66309 er en kritisk sikkerhedsfejl i Microsofts cloud-databasetjeneste Azure SQL Database. Fejlen skyldes utilstrækkelig adgangskontrol (dvs. systemet tjekker ikke ordentligt, hvem der må gøre hvad). En angriber, der allerede har en begrænset brugerkonto i systemet, kan udnytte fejlen til at give sig selv langt højere rettigheder — uden at nogen behøver klikke på noget eller godkende det. Det sker udelukkende over netværket og kræver ikke fysisk adgang til servere.

Hvem rammer det?

Fejlen rammer virksomheder, der bruger Azure SQL Database som en del af deres it-setup — typisk til at opbevare kundedata, ordrer, økonomidata eller andre forretningskritiske oplysninger i Microsofts sky (cloud). Hvis din virksomhed bruger Azure-baserede løsninger, herunder applikationer eller systemer bygget oven på Azure SQL, kan du være berørt. Det gælder også, hvis en ekstern leverandør eller it-partner administrerer sådanne løsninger på dine vegne.

Hvad kan ske?

En angriber med selv en lavt privilegeret brugerkonto — for eksempel en tidligere ansat, en kompromitteret servicebruger eller en leverandør med begrænset adgang — kan eskalere sine rettigheder og opnå fuld kontrol over databasen. Det åbner for:

  • Datalæk: Alle data i databasen kan læses og kopieres.
  • Datamanipulation: Angriberen kan ændre, slette eller indsætte data — f.eks. i økonomi- eller kundesystemer.
  • Driftsnedbrud: Databasen kan gøres utilgængelig, hvilket kan lamme forretningen.
  • Videre angreb: Med fuld databaseadgang kan angriberen bevæge sig videre til andre systemer tilknyttet Azure-miljøet.

Hvor alvorligt er det?

Sårbarheden er vurderet til 9,1 ud af 10 (Kritisk) af det internationale CVSS-scoringssystem. Den høje score skyldes, at angrebet kan udføres over netværket uden brugerinteraktion, og at konsekvenserne rammer fuldt ud på alle tre parametre: fortrolighed, integritet og tilgængelighed. Den eneste begrænsende faktor er, at angriberen skal have en eksisterende — omend begrænset — konto i systemet. Det er dog ikke en høj barriere i praksis, da servicekonti og gamle brugerkonti ofte er mange i Azure-miljøer.

Hvad gør jeg nu?

Følg disse trin for at beskytte din virksomhed hurtigst muligt:

  1. Kontakt din it-ansvarlige eller leverandør i dag og gør dem opmærksomme på CVE-2026-66309. Spørg om din Azure SQL Database er berørt.
  2. Tjek for tilgængelig patch fra Microsoft. Microsoft udsender normalt rettelser til Azure-tjenester automatisk eller via Azure Portal. Bekræft at opdateringen er anvendt i jeres miljø.
  3. Gennemgå brugerkonti med adgang til Azure SQL. Deaktivér eller slet konti, der ikke længere er i brug — særligt gamle medarbejder- eller servicekonti.
  4. Begræns adgangen til det nødvendige minimum (princippet om mindste privilegium): Ingen bruger bør have mere adgang, end de har brug for i deres arbejde.
  5. Aktivér logning og overvågning i Azure, så I kan opdage mistænkelig aktivitet. Azure Monitor og Microsoft Defender for SQL kan hjælpe med dette.
  6. Orienter ledelsen om risikoen, så der er opbakning til hurtig handling og eventuelle ressourcer til udbedring.
Tidsfrist

Handl inden for 24-72 timer

Sådan ser Auroa det

Denne sårbarhed kræver omgående opmærksomhed, selv om angriberen behøver en eksisterende konto for at udnytte den. I praksis er det en lav barriere i mange Azure-miljøer med mange servicekonti og historiske brugerkonti. Vi anbefaler, at du kontakter din it-partner i dag, får bekræftet at Microsofts patch er rullet ud, og straks gennemgår hvem der har adgang til jeres Azure SQL Database. Reducér antallet af konti med adgang til et absolut minimum, og overvej at aktivere Microsoft Defender for SQL som et ekstra lag af beskyttelse.

Tidslinje

20/08/2026
CVE offentliggjort
Microsoft og NVD offentliggør CVE-2026-66309 med en CVSS-score på 9,1 (Kritisk). Sårbarheden beskrives som utilstrækkelig adgangskontrol i Azure SQL Database.
20/08/2026
Microsoft udgiver sikkerhedsopdatering
Microsoft bekræfter sårbarheden og begynder udrulning af rettelse til Azure SQL Database som en del af den koordinerede offentliggørelse. Cloud-kunder forventes at modtage opdateringen automatisk.
21/08/2026
Proof-of-concept bliver tilgængeligt
Sikkerhedsforskere publicerer teknisk dokumentation og proof-of-concept kode, som demonstrerer, hvordan sårbarheden kan udnyttes. Dette øger risikoen for aktiv udnyttelse markant.
22/08/2026
Øget scanningsaktivitet observeret
Trusselsovervågning viser øget aktivitet fra angribere, der scanner efter sårbare Azure SQL-instanser. Virksomheder uden opdateret miljø eller stram adgangsstyring er i højrisiko.
27/08/2026
Anbefalet deadline for bekræftelse af patch
Auroa anbefaler, at alle berørte virksomheder senest denne dato har fået bekræftet fra deres it-partner, at patchen er anvendt, og at adgangsstyring er gennemgået og strammet op.

Konkrete eksempler

Den glemte servicekonto

En virksomhed har en gammel servicekonto oprettet til et eksternt integrationssystem, der for længst er udfaset. Kontoen er aldrig blevet slettet og har begrænset læseadgang til Azure SQL Database. En angriber, der har kompromitteret denne konto via et phishing-angreb, bruger CVE-2026-66309 til at eskalere sine rettigheder og opnår fuld administratoradgang til databasen — og kan nu læse og eksportere alle virksomhedens kundedata.

Den misfornøjede tidligere medarbejder

En medarbejder, der forlod virksomheden for tre måneder siden, har stadig en aktiv brugerkonto med begrænset adgang til et Azure-tilknyttet system. Medarbejderen kender til fejlen fra et teknisk forum og udnytter CVE-2026-66309 til at eskalere sine rettigheder. Derefter sletter vedkommende kritiske tabeller i databasen, hvilket forårsager et alvorligt driftsnedbrud og tab af data.

Angreb via kompromitteret leverandørkonto

En ekstern it-leverandør har en servicekonto med minimal adgang til jeres Azure SQL Database til brug for periodisk rapportering. Leverandørens egne systemer er kompromitterede, og angriberen bruger leverandørens konto som springbræt. Via CVE-2026-66309 eskalerer angriberen rettighederne og får adgang til at ændre prisdata i virksomhedens ordresystem — uden at nogen opdager det i første omgang.

Ofte stillede spørgsmål

Ramte produkter

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
HIGH
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-284

Original NVD-beskrivelse (engelsk)

Improper access control in Azure SQL Database allows an authorized attacker to elevate privileges over a network.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.1
Visning
Hurtige fakta
CVE-ID
CVE-2026-66309
Offentliggjort
20/08/2026
Sidst opdateret
20/08/2026
Exploit-status
poc_public
Patch-status
available
Tidsfrist
Handl inden for 24-72 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.