CVE-2026-68789: Kritisk SQL-fejl i Azure SQL Database
Kritisk SQL-fejl i Azure SQL Database giver hackere mulighed for at overtage hele din database via internettet.
Hvad er det?
CVE-2026-68789 er en kritisk sikkerhedsfejl i Microsofts Azure SQL Database — en populær cloudbaseret databasetjeneste. Fejlen kaldes en SQL-injektion, hvilket betyder, at en angriber kan sende ondsindet kode ind i din database via normale forespørgsler. Systemet skelner ikke mellem rigtige kommandoer og angribernes, og udfører dermed handlinger, det aldrig burde tillade. Fejlen kan udnyttes over internettet uden nogen form for brugerinteraktion, og angriberen behøver kun adgang med begrænsede brugerrettigheder for at starte angrebet. Resultatet kan være fuld kontrol over databasen.
Hvem rammer det?
Alle virksomheder, der bruger Azure SQL Database som en del af deres IT-infrastruktur, er potentielt i farezonen. Det gælder især:
- Virksomheder med web- eller kundevendte applikationer koblet til Azure SQL Database
- Virksomheder der bruger Microsoft Azure som cloudplatform
- Udviklere og systemadministratorer med adgang til Azure SQL-instanser
- Alle med medarbejdere, kunder eller systemer der logger ind og henter data fra Azure SQL
Du behøver ikke være en stor virksomhed for at være et mål — databaseangreb rammer på tværs af alle brancher og størrelser.
Hvad kan ske?
Hvis en angriber udnytter denne sårbarhed, kan konsekvenserne være alvorlige:
- Datatyveri: Alle data i databasen — kundeoplysninger, betalingsdata, personfølsomme oplysninger — kan stjæles
- Datamanipulation: Angriberen kan ændre, slette eller indsætte falske data i din database
- Rettighedseskalering: En bruger med begrænsede rettigheder kan opnå administratorniveau og dermed fuld kontrol
- Systemnedbrud: Databasen kan gøres utilgængelig, hvilket stopper din forretning
- GDPR-brud: Lækage af persondata kan udløse bøder og indberetningspligt til Datatilsynet
Hvor alvorligt er det?
Denne sårbarhed er rated 9.9 ud af 10 (Kritisk) af det internationale CVSS-system — og det er så højt, som det næsten kan blive. Vurderingen skyldes en kombination af:
- Angrebet kan udføres over internettet uden fysisk adgang
- Det kræver kun lav teknisk kompleksitet at gennemføre
- Angriberen behøver kun begrænsede rettigheder — ikke administratoradgang
- Der kræves ingen brugerhandling fra din side for at angrebet lykkes
- Konsekvenserne rammer fuldt ud på fortrolighed, integritet og tilgængelighed
Det er med andre ord den type sårbarhed, der bør prioriteres øjeblikkeligt.
Hvad gør jeg nu?
Følg disse trin for at beskytte din virksomhed hurtigst muligt:
- Undersøg om du bruger Azure SQL Database: Spørg din IT-ansvarlige eller leverandør, om jeres systemer er koblet til Azure SQL Database.
- Tjek Microsofts sikkerhedsopdateringer: Gå til Microsofts officielle Security Response Center (MSRC) og søg på CVE-2026-68789 for den nyeste patch-information.
- Installer opdateringer straks: Så snart Microsoft frigiver en patch, skal den installeres uden forsinkelse. Sæt opdateringer på automatisk, hvis muligt.
- Begræns brugeradgange midlertidigt: Gennemgå hvem der har adgang til jeres Azure SQL Database og fjern unødvendige eller ubrugte konti.
- Aktivér logning og overvågning: Slå Azure SQL Audit til, så du kan se om nogen har forsøgt at udnytte systemet.
- Kontakt din IT-leverandør: Hvis du ikke selv håndterer Azure, skal din leverandør kontaktes med det samme og bedes bekræfte, at de har håndteret sikkerheden.
Handle inden for 24-48 timer
Med en CVSS-score på 9.9 bør du behandle denne sårbarhed som en akut prioritet. Vi anbefaler, at du straks kortlægger, om din virksomhed bruger Azure SQL Database, og at du holder øje med Microsofts sikkerhedsopdateringer dagligt. Begræns i mellemtiden adgangen til databasen til kun de brugere og systemer, der absolut har brug for den. Overvej at aktivere Microsofts Defender for SQL, som kan hjælpe med at opdage og blokere angrebsforsøg, mens du venter på en officiel patch.
Tidslinje
Konkrete eksempler
Medarbejder med begrænset adgang overtager hele databasen
En angriber har skaffet sig adgang til en bruger med begrænsede rettigheder — f.eks. via et phishing-angreb mod en medarbejder. Ved at sende en særligt udformet forespørgsel til Azure SQL Database, udnytter angriberen SQL-injektionsfejlen til at eskalere sine rettigheder til databaseadministrator. Derfra kan angriberen eksportere alle kundedata, herunder navne, adresser og betalingsinformation, uden at nogen opdager det.
Webformular bruges som indgang til databaseangreb
En virksomheds hjemmeside har en søgefunktion koblet til Azure SQL Database. En angriber skriver ondsindet SQL-kode i søgefeltet i stedet for et normalt søgeord. Fordi applikationen ikke filtrerer inputtet korrekt, sendes koden videre til databasen og udføres. Angriberen kan nu se, ændre eller slette data direkte — fra en helt almindelig webbrowser.
Konkurrent eller insider manipulerer virksomhedens data
En misfornøjet tidligere medarbejder, der stadig har en aktiv brugerkonto med begrænsede rettigheder, udnytter sårbarheden til at eskalere sine rettigheder. Vedkommende ændrer priser, sletter ordrehistorik eller indsætter falske transaktioner i databasen. Skaden opdages måske først uger senere, og det kan være svært at afgøre præcist hvad der er ændret.
Ofte stillede spørgsmål
Hvad er SQL-injektion, og hvorfor er det farligt?
SQL-injektion er en teknik, hvor en angriber sniger ondsindet kode ind i en databaseforespørgsel. Forestil dig, at din database modtager en besked, der ser ud som en normal login-forespørgsel — men i virkeligheden indeholder en kommando om at udlevere alle data eller give fuld adgang. Fordi systemet ikke filtrerer de farlige dele fra, udfører det kommandoen. Det er farligt, fordi det kan give angribere adgang til alt, hvad databasen indeholder.
Bruger vi Azure SQL Database — hvordan finder jeg ud af det?
Spørg din IT-ansvarlige, systemleverandør eller den der sætter jeres software op. Kig også i jeres Microsoft Azure-portal, hvis I har adgang — her kan du se hvilke tjenester I har aktive. Mange bruger Azure SQL Database uden at vide det, fordi det ofte er en del af en større løsning som f.eks. et ERP- eller CRM-system.
Er vores data allerede blevet kompromitteret?
Det er svært at sige uden en konkret analyse. Der er på nuværende tidspunkt ikke observeret aktive angreb rettet specifikt mod denne CVE. Men da sårbarheden er offentliggjort, kan det ændre sig hurtigt. Vi anbefaler, at du aktiverer logning i Azure SQL og gennemgår de seneste adgangslogfiler for usædvanlig aktivitet. Din IT-leverandør kan hjælpe med dette.
Hvornår kommer der en patch fra Microsoft?
Microsoft har endnu ikke udgivet en officiel patch for denne sårbarhed. Hold øje med Microsofts Security Response Center på msrc.microsoft.com, hvor opdateringer annonceres. Du kan også abonnere på Microsofts sikkerhedsnotifikationer for at få besked direkte, når en rettelse er klar.
Kan vi gøre noget for at beskytte os, mens vi venter på en patch?
Ja. Du kan begrænse risikoen ved at reducere antallet af brugere med databaseadgang til et minimum, aktivere Azure SQL Threat Detection og Defender for SQL, samt overvåge al databaseaktivitet tæt. Det fjerner ikke sårbarheden, men gør det sværere for en angriber at udnytte den og nemmere for dig at opdage et angrebsforsøg.
Skal vi informere vores kunder eller Datatilsynet?
Ikke nødvendigvis endnu — kun hvis I allerede har oplevet et databrud. Under GDPR har I pligt til at anmelde brud på persondatasikkerheden til Datatilsynet inden for 72 timer, hvis persondata kan være lækket. Hvis I er i tvivl om, hvad der er sket, bør I kontakte jeres juridiske rådgiver eller en GDPR-specialist hurtigst muligt.
Ramte produkter
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Improper neutralization of special elements used in an sql command (‘sql injection’) in Azure SQL Database allows an authorized attacker to elevate privileges over a network.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.
