CVE-2026-62836: Sårbarhed i Azure SQL Managed Instance
Sårbarhed i Azure SQL Managed Instance lader angribere få forhøjede rettigheder over netværket uden login.
Hvad er det?
CVE-2026-62836 er en sårbarhed i Microsofts Azure SQL Managed Instance — en cloudbaseret databasetjeneste. Fejlen betyder, at kommunikationskanalen til tjenesten ikke er korrekt begrænset til de tilsigtede modtagere. Det kaldes på fagsprog en CWE-923 (Improper Restriction of Communication Channel). I praksis betyder det, at en angriber udefra kan sende trafik til tjenesten på en måde, der ikke var tilsigtet, og derigennem opnå forhøjede rettigheder (dvs. få adgang til mere end vedkommende burde). Angrebet kræver ingen brugernavn, adgangskode eller anden forudgående adgang, men det kræver en vis teknisk kompleksitet at gennemføre.
Hvem rammer det?
Sårbarheden rammer virksomheder, der bruger Azure SQL Managed Instance som en del af deres it-infrastruktur i Microsofts Azure-sky. Det er typisk virksomheder, der har migreret eller bygget databaser i Azure frem for at have dem lokalt. Hvis din virksomhed bruger Azure SQL Managed Instance til at opbevare data — fx kundeoplysninger, ordrer eller forretningskritiske data — kan du være berørt.
Hvad kan ske?
En angriber, der udnytter sårbarheden, kan opnå forhøjede rettigheder i din Azure SQL Managed Instance. Det betyder konkret:
- Angriberen kan læse følsomme data i databasen, som vedkommende ikke skulle have adgang til (høj fortrolighedspåvirkning).
- Angriberen kan ændre eller slette data i databasen (høj integritetspåvirkning).
- Databasens tilgængelighed påvirkes ikke direkte af selve angrebet, men konsekvenserne af datalæk eller datamanipulation kan stadig være alvorlige for din drift.
- Angrebet krydser sikkerhedsgrænser (scope change), hvilket betyder, at effekten kan strække sig ud over den direkte berørte komponent.
Hvor alvorligt er det?
Sårbarheden er vurderet til en CVSS-score på 8.7 ud af 10 (Alvorlig). Det er en høj score, der afspejler, at angrebet kan udføres over nettet uden nogen form for forudgående login eller brugerinteraktion. Den eneste faktor der trækker ned, er at angrebet kræver en vis teknisk kompleksitet. Kombinationen af adgang til at læse og ændre data — og at sårbarheden krydser sikkerhedsgrænser i cloud-miljøet — gør den særligt alvorlig for virksomheder med følsomme data i Azure.
Hvad gør jeg nu?
Sårbarheden er offentliggjort den 7. august 2026. Følg disse skridt nu:
- Tjek om du bruger Azure SQL Managed Instance: Log ind i Azure-portalen og se, om din virksomhed har aktive Managed Instance-ressourcer under SQL-tjenester.
- Hold øje med Microsofts sikkerhedsopdateringer: Gå til Microsofts Security Response Center (MSRC) og søg efter CVE-2026-62836 for at finde officielle patches eller anbefalinger.
- Anvend opdateringer hurtigst muligt: Når Microsoft frigiver en patch, bør du implementere den uden unødig forsinkelse — gerne inden for 24-72 timer.
- Begræns netværksadgang: Konfigurer firewallregler i Azure, så kun kendte og nødvendige IP-adresser kan kommunikere med din SQL Managed Instance.
- Aktivér Azure Defender for SQL: Dette kan hjælpe med at opdage unormal aktivitet mod din database, mens du venter på en patch.
- Kontakt din it-leverandør eller os: Hvis du er i tvivl om din eksponering, så tag fat i din it-ansvarlige eller Auroa for en vurdering.
Handl inden for 72 timer
Auroa anbefaler, at du straks undersøger, om din virksomhed anvender Azure SQL Managed Instance, og i givet fald begrænser netværksadgangen til tjenesten via Azure-firewallregler. Hold løbende øje med Microsofts opdateringer til CVE-2026-62836, og implementer en officiel patch så hurtigt som muligt, når den foreligger. Har du ikke ressourcerne internt til at håndtere dette, er du velkommen til at kontakte os — vi hjælper dig med at vurdere din eksponering og sikre din Azure-opsætning.
Tidslinje
Konkrete eksempler
Angriber omgår adgangskontrol via netværket
En angriber identificerer, at en virksomheds Azure SQL Managed Instance er tilgængelig fra internettet uden tilstrækkelige firewallregler. Ved at sende specialkonstruerede netværkspakker til tjenesten — uden brugernavn eller adgangskode — udnytter angriberen fejlen i kommunikationskanalen og opnår forhøjede rettigheder. Herefter kan angriberen læse hele kundedatabasen og eksportere personfølsomme oplysninger.
Datamanipulation i forretningskritisk database
En konkurrent eller kriminel aktør udnytter sårbarheden til at få skriveadgang til en virksomheds ordredatabase i Azure. Angriberen ændrer priser, sletter ordrer eller manipulerer lagerdata, hvilket fører til driftsforstyrrelser og økonomisk tab — alt uden at efterlade tydelige spor i de almindelige adgangslogfiler.
Eskalering til bredere Azure-miljø
Fordi sårbarheden krydser sikkerhedsgrænser (scope change), kan en angriber, der har opnået forhøjede rettigheder i SQL Managed Instance, forsøge at bevæge sig videre til andre ressourcer i virksomhedens Azure-miljø. Det kan i værste fald give adgang til andre databaser, storage-konti eller interne systemer, der er forbundet til samme Azure-abonnement.
Ofte stillede spørgsmål
Skal vi stoppe med at bruge Azure SQL Managed Instance nu?
Nej, du behøver ikke lukke tjenesten ned. Men du bør straks begrænse, hvem der kan tilgå den via netværket, og holde øje med Microsofts patch. Risikoen kan reduceres betydeligt med korrekte netværksindstillinger, mens du venter på en officiel løsning.
Hvad er forskellen på Azure SQL Managed Instance og en almindelig SQL-database?
Azure SQL Managed Instance er en fuldt administreret databasetjeneste i Microsofts cloud (Azure). I modsætning til en lokal SQL-server håndterer Microsoft driften, men du er stadig ansvarlig for at konfigurere adgangs- og sikkerhedsindstillinger korrekt. Sårbarheden findes specifikt i denne cloud-udgave.
Kan angribere udnytte sårbarheden uden at kende vores adgangskoder?
Ja, det er netop det, der gør denne sårbarhed alvorlig. Angriberen behøver hverken brugernavn, adgangskode eller at nogen i din virksomhed klikker på noget. Angrebet sker udelukkende via netværkskommunikation — dog kræver det en vis teknisk kunnen at gennemføre.
Hvordan ved jeg, om nogen allerede har forsøgt at udnytte sårbarheden hos os?
Aktivér Azure Defender for SQL og gennemgå logfiler i Azure Monitor for usædvanlig netværkstrafik eller ukendte adgangsforsøg mod din Managed Instance. Hvis du opdager mistænkelig aktivitet, bør du kontakte din it-sikkerhedsansvarlige eller Auroa med det samme.
Er andre Azure SQL-tjenester også berørt?
Ud fra de tilgængelige oplysninger er det kun Azure SQL Managed Instance, der er nævnt som berørt produkt. Andre Azure SQL-tjenester som Azure SQL Database (enkelt database) er ikke nævnt i denne CVE. Hold dig opdateret på Microsofts MSRC-side for eventuelle opdateringer til omfanget.
Ramte produkter
Microsoft — Azure Sql Managed Instance
–
CVSS-detaljer
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Improper restriction of communication channel to intended endpoints in Azure SQL Managed Instance allows an unauthorized attacker to elevate privileges over a network.
Referencer & kilder
Officielle advisories
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.