CVE-2026-66309: Kritisk fejl i Azure SQL Database
Kritisk fejl i Azure SQL Database lader angribere med adgang eskalere rettigheder og overtage databasen via netværket.
Hvad er det?
CVE-2026-66309 er en kritisk sikkerhedsfejl i Microsofts cloud-databasetjeneste Azure SQL Database. Fejlen skyldes utilstrækkelig adgangskontrol (dvs. systemet tjekker ikke ordentligt, hvem der må gøre hvad). En angriber, der allerede har en begrænset brugerkonto i systemet, kan udnytte fejlen til at give sig selv langt højere rettigheder — uden at nogen behøver klikke på noget eller godkende det. Det sker udelukkende over netværket og kræver ikke fysisk adgang til servere.
Hvem rammer det?
Fejlen rammer virksomheder, der bruger Azure SQL Database som en del af deres it-setup — typisk til at opbevare kundedata, ordrer, økonomidata eller andre forretningskritiske oplysninger i Microsofts sky (cloud). Hvis din virksomhed bruger Azure-baserede løsninger, herunder applikationer eller systemer bygget oven på Azure SQL, kan du være berørt. Det gælder også, hvis en ekstern leverandør eller it-partner administrerer sådanne løsninger på dine vegne.
Hvad kan ske?
En angriber med selv en lavt privilegeret brugerkonto — for eksempel en tidligere ansat, en kompromitteret servicebruger eller en leverandør med begrænset adgang — kan eskalere sine rettigheder og opnå fuld kontrol over databasen. Det åbner for:
- Datalæk: Alle data i databasen kan læses og kopieres.
- Datamanipulation: Angriberen kan ændre, slette eller indsætte data — f.eks. i økonomi- eller kundesystemer.
- Driftsnedbrud: Databasen kan gøres utilgængelig, hvilket kan lamme forretningen.
- Videre angreb: Med fuld databaseadgang kan angriberen bevæge sig videre til andre systemer tilknyttet Azure-miljøet.
Hvor alvorligt er det?
Sårbarheden er vurderet til 9,1 ud af 10 (Kritisk) af det internationale CVSS-scoringssystem. Den høje score skyldes, at angrebet kan udføres over netværket uden brugerinteraktion, og at konsekvenserne rammer fuldt ud på alle tre parametre: fortrolighed, integritet og tilgængelighed. Den eneste begrænsende faktor er, at angriberen skal have en eksisterende — omend begrænset — konto i systemet. Det er dog ikke en høj barriere i praksis, da servicekonti og gamle brugerkonti ofte er mange i Azure-miljøer.
Hvad gør jeg nu?
Følg disse trin for at beskytte din virksomhed hurtigst muligt:
- Kontakt din it-ansvarlige eller leverandør i dag og gør dem opmærksomme på CVE-2026-66309. Spørg om din Azure SQL Database er berørt.
- Tjek for tilgængelig patch fra Microsoft. Microsoft udsender normalt rettelser til Azure-tjenester automatisk eller via Azure Portal. Bekræft at opdateringen er anvendt i jeres miljø.
- Gennemgå brugerkonti med adgang til Azure SQL. Deaktivér eller slet konti, der ikke længere er i brug — særligt gamle medarbejder- eller servicekonti.
- Begræns adgangen til det nødvendige minimum (princippet om mindste privilegium): Ingen bruger bør have mere adgang, end de har brug for i deres arbejde.
- Aktivér logning og overvågning i Azure, så I kan opdage mistænkelig aktivitet. Azure Monitor og Microsoft Defender for SQL kan hjælpe med dette.
- Orienter ledelsen om risikoen, så der er opbakning til hurtig handling og eventuelle ressourcer til udbedring.
Handl inden for 24-72 timer
Denne sårbarhed kræver omgående opmærksomhed, selv om angriberen behøver en eksisterende konto for at udnytte den. I praksis er det en lav barriere i mange Azure-miljøer med mange servicekonti og historiske brugerkonti. Vi anbefaler, at du kontakter din it-partner i dag, får bekræftet at Microsofts patch er rullet ud, og straks gennemgår hvem der har adgang til jeres Azure SQL Database. Reducér antallet af konti med adgang til et absolut minimum, og overvej at aktivere Microsoft Defender for SQL som et ekstra lag af beskyttelse.
Tidslinje
Konkrete eksempler
Den glemte servicekonto
En virksomhed har en gammel servicekonto oprettet til et eksternt integrationssystem, der for længst er udfaset. Kontoen er aldrig blevet slettet og har begrænset læseadgang til Azure SQL Database. En angriber, der har kompromitteret denne konto via et phishing-angreb, bruger CVE-2026-66309 til at eskalere sine rettigheder og opnår fuld administratoradgang til databasen — og kan nu læse og eksportere alle virksomhedens kundedata.
Den misfornøjede tidligere medarbejder
En medarbejder, der forlod virksomheden for tre måneder siden, har stadig en aktiv brugerkonto med begrænset adgang til et Azure-tilknyttet system. Medarbejderen kender til fejlen fra et teknisk forum og udnytter CVE-2026-66309 til at eskalere sine rettigheder. Derefter sletter vedkommende kritiske tabeller i databasen, hvilket forårsager et alvorligt driftsnedbrud og tab af data.
Angreb via kompromitteret leverandørkonto
En ekstern it-leverandør har en servicekonto med minimal adgang til jeres Azure SQL Database til brug for periodisk rapportering. Leverandørens egne systemer er kompromitterede, og angriberen bruger leverandørens konto som springbræt. Via CVE-2026-66309 eskalerer angriberen rettighederne og får adgang til at ændre prisdata i virksomhedens ordresystem — uden at nogen opdager det i første omgang.
Ofte stillede spørgsmål
Bruger vi Azure SQL Database — hvordan finder vi ud af det?
Log ind på Azure Portal (portal.azure.com) med jeres administrator-konto og søg efter ‘SQL databases’ i menuen. Ser I en eller flere databaser listet her, bruger I Azure SQL Database. Er du i tvivl, så spørg din it-leverandør eller den, der satte jeres systemer op.
Skal vi selv installere en opdatering, eller sker det automatisk?
Microsoft håndterer typisk patching af Azure SQL Database automatisk som en del af cloud-tjenesten. Det betyder, at rettelsen i mange tilfælde rulles ud uden jeres indgriben. Men I skal stadig bekræfte, at opdateringen er anvendt i jeres specifikke miljø — det gør I ved at tjekke jeres Azure Portal eller spørge jeres it-partner.
Vi har en ekstern it-leverandør, der styrer vores Azure-setup. Er vi stadig ansvarlige?
Ja. Som virksomhed har du det overordnede ansvar for sikkerheden af dine data, selv om du bruger en ekstern leverandør. Du bør kontakte din leverandør i dag og bede dem bekræfte, at de er opmærksomme på sårbarheden, og hvad de gør for at beskytte jer. Få svaret skriftligt.
Hvad er 'eskalering af rettigheder', og hvorfor er det farligt?
Rettighedseskalering (engelsk: privilege escalation) betyder, at en bruger med begrænset adgang — f.eks. kun læseadgang — giver sig selv administratorrettigheder. Det svarer til, at en ny medarbejder med adgang til ét lokale pludselig kan låse alle rum op i bygningen. Det er farligt, fordi angriberen derefter kan gøre alt det, en administrator kan: læse, ændre og slette alle data.
Kan vi se, om vi allerede er blevet angrebet?
Det kræver aktiv logning og overvågning. Hvis I har aktiveret Microsoft Defender for SQL eller Azure Monitor, kan I søge i loggene efter usædvanlig aktivitet — f.eks. konti der pludselig tilgår data, de normalt ikke rører. Har I ikke overvågning aktiveret, er det svært at vide med sikkerhed. Kontakt jeres it-partner for hjælp til at gennemgå adgangslogge.
Hvad koster det os, hvis vi ikke handler?
Konsekvenserne kan være alvorlige: bøder under GDPR hvis persondata lækkes, tab af kundernes tillid, driftsnedbrud og omkostninger til skadebegrænsning. En kritisk sårbarhed som denne er præcis den type fejl, angribere aktivt søger efter — og udnytter hurtigt. Prisen for ikke at handle er næsten altid langt højere end prisen for at handle i tide.
Ramte produkter
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Improper access control in Azure SQL Database allows an authorized attacker to elevate privileges over a network.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.
