Åbner i en ny fane
CVE-2026-62836
Alvorlig

CVE-2026-62836: Sårbarhed i Azure SQL Managed Instance

Sårbarhed i Azure SQL Managed Instance lader angribere få forhøjede rettigheder over netværket uden login.

CVSS Score
8.7
Offentliggjort
07/08/2026
Patch-status
Opdatering på vej
Exploit
Teoretisk, ingen kendt udnyttelse
Tidsfrist
Handl inden for 72 timer

Hvad er det?

CVE-2026-62836 er en sårbarhed i Microsofts Azure SQL Managed Instance — en cloudbaseret databasetjeneste. Fejlen betyder, at kommunikationskanalen til tjenesten ikke er korrekt begrænset til de tilsigtede modtagere. Det kaldes på fagsprog en CWE-923 (Improper Restriction of Communication Channel). I praksis betyder det, at en angriber udefra kan sende trafik til tjenesten på en måde, der ikke var tilsigtet, og derigennem opnå forhøjede rettigheder (dvs. få adgang til mere end vedkommende burde). Angrebet kræver ingen brugernavn, adgangskode eller anden forudgående adgang, men det kræver en vis teknisk kompleksitet at gennemføre.

Hvem rammer det?

Sårbarheden rammer virksomheder, der bruger Azure SQL Managed Instance som en del af deres it-infrastruktur i Microsofts Azure-sky. Det er typisk virksomheder, der har migreret eller bygget databaser i Azure frem for at have dem lokalt. Hvis din virksomhed bruger Azure SQL Managed Instance til at opbevare data — fx kundeoplysninger, ordrer eller forretningskritiske data — kan du være berørt.

Hvad kan ske?

En angriber, der udnytter sårbarheden, kan opnå forhøjede rettigheder i din Azure SQL Managed Instance. Det betyder konkret:

  • Angriberen kan læse følsomme data i databasen, som vedkommende ikke skulle have adgang til (høj fortrolighedspåvirkning).
  • Angriberen kan ændre eller slette data i databasen (høj integritetspåvirkning).
  • Databasens tilgængelighed påvirkes ikke direkte af selve angrebet, men konsekvenserne af datalæk eller datamanipulation kan stadig være alvorlige for din drift.
  • Angrebet krydser sikkerhedsgrænser (scope change), hvilket betyder, at effekten kan strække sig ud over den direkte berørte komponent.

Hvor alvorligt er det?

Sårbarheden er vurderet til en CVSS-score på 8.7 ud af 10 (Alvorlig). Det er en høj score, der afspejler, at angrebet kan udføres over nettet uden nogen form for forudgående login eller brugerinteraktion. Den eneste faktor der trækker ned, er at angrebet kræver en vis teknisk kompleksitet. Kombinationen af adgang til at læse og ændre data — og at sårbarheden krydser sikkerhedsgrænser i cloud-miljøet — gør den særligt alvorlig for virksomheder med følsomme data i Azure.

Hvad gør jeg nu?

Sårbarheden er offentliggjort den 7. august 2026. Følg disse skridt nu:

  1. Tjek om du bruger Azure SQL Managed Instance: Log ind i Azure-portalen og se, om din virksomhed har aktive Managed Instance-ressourcer under SQL-tjenester.
  2. Hold øje med Microsofts sikkerhedsopdateringer: Gå til Microsofts Security Response Center (MSRC) og søg efter CVE-2026-62836 for at finde officielle patches eller anbefalinger.
  3. Anvend opdateringer hurtigst muligt: Når Microsoft frigiver en patch, bør du implementere den uden unødig forsinkelse — gerne inden for 24-72 timer.
  4. Begræns netværksadgang: Konfigurer firewallregler i Azure, så kun kendte og nødvendige IP-adresser kan kommunikere med din SQL Managed Instance.
  5. Aktivér Azure Defender for SQL: Dette kan hjælpe med at opdage unormal aktivitet mod din database, mens du venter på en patch.
  6. Kontakt din it-leverandør eller os: Hvis du er i tvivl om din eksponering, så tag fat i din it-ansvarlige eller Auroa for en vurdering.
Tidsfrist

Handl inden for 72 timer

Sådan ser Auroa det

Auroa anbefaler, at du straks undersøger, om din virksomhed anvender Azure SQL Managed Instance, og i givet fald begrænser netværksadgangen til tjenesten via Azure-firewallregler. Hold løbende øje med Microsofts opdateringer til CVE-2026-62836, og implementer en officiel patch så hurtigt som muligt, når den foreligger. Har du ikke ressourcerne internt til at håndtere dette, er du velkommen til at kontakte os — vi hjælper dig med at vurdere din eksponering og sikre din Azure-opsætning.

Tidslinje

07/08/2026
CVE offentliggjort
Microsoft og NVD offentliggør CVE-2026-62836 med en CVSS-score på 8.7. Sårbarheden beskrives som en ukorrekt begrænsning af kommunikationskanaler i Azure SQL Managed Instance.
07/08/2026
Ingen aktiv udnyttelse bekræftet
På offentliggørelsestidspunktet er der ingen kendte eksempler på, at sårbarheden aktivt udnyttes af angribere. Det kan ændre sig, efterhånden som tekniske detaljer bliver bredere kendte.
08/08/2026
Patch under udvikling
Microsoft arbejder på en officiel patch. Virksomheder anbefales at implementere netværksbegrænsninger som midlertidig beskyttelse, mens de venter.

Konkrete eksempler

Angriber omgår adgangskontrol via netværket

En angriber identificerer, at en virksomheds Azure SQL Managed Instance er tilgængelig fra internettet uden tilstrækkelige firewallregler. Ved at sende specialkonstruerede netværkspakker til tjenesten — uden brugernavn eller adgangskode — udnytter angriberen fejlen i kommunikationskanalen og opnår forhøjede rettigheder. Herefter kan angriberen læse hele kundedatabasen og eksportere personfølsomme oplysninger.

Datamanipulation i forretningskritisk database

En konkurrent eller kriminel aktør udnytter sårbarheden til at få skriveadgang til en virksomheds ordredatabase i Azure. Angriberen ændrer priser, sletter ordrer eller manipulerer lagerdata, hvilket fører til driftsforstyrrelser og økonomisk tab — alt uden at efterlade tydelige spor i de almindelige adgangslogfiler.

Eskalering til bredere Azure-miljø

Fordi sårbarheden krydser sikkerhedsgrænser (scope change), kan en angriber, der har opnået forhøjede rettigheder i SQL Managed Instance, forsøge at bevæge sig videre til andre ressourcer i virksomhedens Azure-miljø. Det kan i værste fald give adgang til andre databaser, storage-konti eller interne systemer, der er forbundet til samme Azure-abonnement.

Ofte stillede spørgsmål

Ramte produkter

Microsoft — Azure Sql Managed Instance

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
HIGH
Privileges Required
NONE
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
NONE

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:N

CWE-svaghedstyper

CWE-923

Original NVD-beskrivelse (engelsk)

Improper restriction of communication channel to intended endpoints in Azure SQL Managed Instance allows an unauthorized attacker to elevate privileges over a network.

Referencer & kilder

Sværhedsgrad
Alvorlig
CVSS Base Score
8.7
Hurtige fakta
CVE-ID
CVE-2026-62836
Offentliggjort
07/08/2026
Sidst opdateret
08/08/2026
Exploit-status
Teoretisk, ingen kendt udnyttelse
Patch-status
Opdatering på vej
Tidsfrist
Handl inden for 72 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.