CVE-2026-68782: Kritisk SQL-fejl i Azure SQL Database
Kritisk SQL-fejl i Azure SQL Database lader angribere med normal adgang overtage hele databasen via netværket.
Hvad er det?
CVE-2026-68782 er en kritisk sårbarhed i Microsofts Azure SQL Database — en populær cloudbaseret database brugt af mange virksomheder. Fejlen kaldes SQL-injektion (en teknik hvor en angriber smugler skadelige kommandoer ind i databaseforespørgsler) og giver en person med blot normal brugeradgang mulighed for at skaffe sig administratorrettigheder. Det sker helt automatisk over internettet, uden at andre behøver klikke på noget eller hjælpe utilsigtet. Med andre ord: én kompromitteret brugerkonto kan være nok til at give en angriber fuld kontrol over din virksomheds database.
Hvem rammer det?
Sårbarheden rammer virksomheder, der bruger Azure SQL Database som en del af deres IT-infrastruktur eller forretningssystemer. Det gælder både virksomheder, der selv administrerer deres Azure-miljø, og dem der bruger systemer leveret af it-partnere bygget ovenpå Azure SQL. Har du applikationer, webshops, CRM-systemer (kundestyringssystemer) eller andre løsninger der gemmer data i Azure SQL Database, bør du handle nu.
Hvad kan ske?
En angriber med adgang til blot én almindelig brugerkonto kan udnytte denne fejl til at:
- Læse alle data i databasen — herunder kundeoplysninger, passwords og fortrolige forretningsdata
- Ændre eller slette data, hvilket kan lamme din drift
- Oprette nye administratorkonti og dermed bevare adgang selv efter opdagelse
- Bevæge sig videre til andre systemer i dit netværk (lateral movement)
Konsekvenserne kan inkludere databrud med GDPR-bøder, tab af kundetillid og nedetid for forretningskritiske systemer.
Hvor alvorligt er det?
Sårbarheden er vurderet til 9,9 ud af 10 på den internationale CVSS-skala, hvilket placerer den i den absolutte topkategori: Kritisk. Det skyldes, at angrebet kan udføres over internettet uden avancerede tekniske færdigheder, kræver kun en normal brugerkonto, og giver angriberen fuld kontrol over fortrolighed, integritet og tilgængelighed af dine data. Fejltypen (SQL-injektion, CWE-89) er en af de mest velkendte og udbredte angrebsmetoder i verden, hvilket betyder, at mange angribere ved præcis, hvordan de skal udnytte den.
Hvad gør jeg nu?
Du bør handle inden for de næste 24-48 timer. Her er hvad du gør:
- Kontakt din it-ansvarlige eller it-partner med det samme og gør dem opmærksomme på CVE-2026-68782 i Azure SQL Database.
- Tjek om Microsoft har udgivet en patch (sikkerhedsopdatering) via Azure-portalen eller Microsofts Security Response Center (MSRC). Installer den øjeblikkeligt, hvis den findes.
- Gennemgå brugerkonti med adgang til din Azure SQL Database — fjern unødvendige konti og begræns rettigheder til det absolutte minimum (princippet om mindste privilegium).
- Aktiver avanceret trusselsbeskyttelse i Azure SQL Database (Microsoft Defender for SQL), som kan opdage mistænkelig aktivitet og SQL-injektionsforsøg.
- Gennemgå logfiler for tegn på unormal aktivitet de seneste uger, særligt uventede ændringer i brugerrettigheder eller usædvanlige dataforespørgsler.
- Informér relevante parter — hvis I behandler persondata, skal I vurdere om der er sket et brud der skal anmeldes til Datatilsynet inden 72 timer.
Handl inden for 24-48 timer
Med en CVSS-score på 9,9 og en fejltype der er vidt kendt og let at udnytte, er dette en sårbarhed du ikke kan tillade dig at vente med. Vi anbefaler, at du kontakter din it-partner i dag og beder dem bekræfte, at din Azure SQL Database er opdateret og beskyttet. Overvej samtidig at indføre løbende sikkerhedsovervågning af dine cloudtjenester, så du fremover opdager denne type trusler hurtigere.
Tidslinje
Konkrete eksempler
Kompromitteret medarbejderkonto giver fuld databaseadgang
En angriber skaffer sig adgang til en medarbejders Azure-login via en phishing-mail. Med den normale brugerkonto udnytter angriberen SQL-injektionsfejlen til at sende skjulte databasekommandoer, der giver vedkommende administratorrettigheder. Inden opdagelsen har angriberen downloadet hele kunderegistret med navne, adresser og betalingsoplysninger.
Sabotage af forretningskritiske data
En utilfreds tidligere samarbejdspartner, der stadig har en aktiv brugerkonto i systemet, udnytter sårbarheden til at eskalere sine rettigheder og slette eller manipulere data i virksomhedens ordresystem. Virksomheden opdager det først, da kunderne begynder at klage over forkerte ordrer og fakturaer, og oprydningen tager flere uger.
Springbræt til resten af virksomhedens netværk
En angriber udnytter SQL-injektionsfejlen til at opnå administrative rettigheder i Azure SQL Database og bruger dernæst disse til at tilgå andre tilknyttede Azure-tjenester og interne systemer. Det giver angriberen et ‘springbræt’ til at sprede sig i virksomhedens netværk, installere ransomware og kryptere forretningskritiske filer — med et krav om løsepenge til følge.
Ofte stillede spørgsmål
Hvad er SQL-injektion, og hvorfor er det farligt?
SQL-injektion er en teknik, hvor en angriber smugler skadelige databasekommandoer ind i et systems normale forespørgsler. Forestil dig en formular på en hjemmeside — i stedet for at skrive sit navn, skriver angriberen en kommando, der får databasen til at udlevere alle sine data. Det er farligt, fordi teknikken er vidt dokumenteret, nem at udføre og kan give fuld adgang til alt, hvad databasen indeholder.
Er min virksomhed i fare, hvis vi bruger Azure SQL via et eksternt system eller leverandør?
Ja, potentielt. Bruger din leverandør Azure SQL Database som underliggende teknologi, kan sårbarheden stadig ramme jer — selv om I ikke selv administrerer databasen direkte. Kontakt din leverandør og bed dem bekræfte skriftligt, at de har håndteret CVE-2026-68782.
Kræver angrebet, at hackeren allerede har en konto hos os?
Ja, angriberen skal have en form for brugeradgang til Azure SQL Database for at udnytte denne sårbarhed. Det lyder måske beroligende, men husk at konti kan kompromitteres via phishing, svage passwords eller tidligere datalæk. Én stjålet konto er nok til at udløse et fuldt overtag af databasen.
Skal vi anmelde dette til Datatilsynet?
I skal anmelde et databrud til Datatilsynet inden 72 timer, hvis I behandler persondata og har grund til at tro, at en angriber har udnyttet sårbarheden og tilgået personoplysninger. Har I ikke konstateret et aktivt angreb, men blot er sårbare, er der ikke umiddelbart pligt til anmeldelse — men I skal stadig dokumentere jeres vurdering og de skridt, I tager for at beskytte data.
Hvad koster det at beskytte sig mod denne type angreb fremover?
Microsoft Defender for SQL — som kan opdage SQL-injektionsforsøg automatisk — er inkluderet i Microsofts Defender for Cloud og koster typisk et lille månedligt beløb per database. Sammenlignet med konsekvenserne af et succesfuldt angreb (oprydning, bøder, tabt omsætning) er det en meget lille investering. Spørg din it-partner om den præcise pris for jeres setup.
Kan vi selv tjekke, om vi er blevet angrebet?
I kan starte med at gennemgå Azure SQL-logfiler og aktivitetslogge i Azure-portalen for usædvanlige forespørgsler, ændringer i brugerrettigheder eller login fra ukendte lokationer. Er I ikke trygge ved at gøre det selv, bør I kontakte jeres it-partner eller et cybersikkerhedsfirma, der kan hjælpe med en hurtig gennemgang.
Ramte produkter
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Improper neutralization of special elements used in an sql command (‘sql injection’) in Azure SQL Database allows an authorized attacker to elevate privileges over a network.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.
