CVE-2026-68789
Kritisk

CVE-2026-68789: Kritisk SQL-fejl i Azure SQL Database

Kritisk SQL-fejl i Azure SQL Database giver hackere mulighed for at overtage hele din database via internettet.

CVSS Score
9.9
Offentliggjort
20/08/2026
Patch-status
none
Exploit
none_known
Tidsfrist
Handle inden for 24-48 timer

Hvad er det?

CVE-2026-68789 er en kritisk sikkerhedsfejl i Microsofts Azure SQL Database — en populær cloudbaseret databasetjeneste. Fejlen kaldes en SQL-injektion, hvilket betyder, at en angriber kan sende ondsindet kode ind i din database via normale forespørgsler. Systemet skelner ikke mellem rigtige kommandoer og angribernes, og udfører dermed handlinger, det aldrig burde tillade. Fejlen kan udnyttes over internettet uden nogen form for brugerinteraktion, og angriberen behøver kun adgang med begrænsede brugerrettigheder for at starte angrebet. Resultatet kan være fuld kontrol over databasen.

Hvem rammer det?

Alle virksomheder, der bruger Azure SQL Database som en del af deres IT-infrastruktur, er potentielt i farezonen. Det gælder især:

  • Virksomheder med web- eller kundevendte applikationer koblet til Azure SQL Database
  • Virksomheder der bruger Microsoft Azure som cloudplatform
  • Udviklere og systemadministratorer med adgang til Azure SQL-instanser
  • Alle med medarbejdere, kunder eller systemer der logger ind og henter data fra Azure SQL

Du behøver ikke være en stor virksomhed for at være et mål — databaseangreb rammer på tværs af alle brancher og størrelser.

Hvad kan ske?

Hvis en angriber udnytter denne sårbarhed, kan konsekvenserne være alvorlige:

  • Datatyveri: Alle data i databasen — kundeoplysninger, betalingsdata, personfølsomme oplysninger — kan stjæles
  • Datamanipulation: Angriberen kan ændre, slette eller indsætte falske data i din database
  • Rettighedseskalering: En bruger med begrænsede rettigheder kan opnå administratorniveau og dermed fuld kontrol
  • Systemnedbrud: Databasen kan gøres utilgængelig, hvilket stopper din forretning
  • GDPR-brud: Lækage af persondata kan udløse bøder og indberetningspligt til Datatilsynet

Hvor alvorligt er det?

Denne sårbarhed er rated 9.9 ud af 10 (Kritisk) af det internationale CVSS-system — og det er så højt, som det næsten kan blive. Vurderingen skyldes en kombination af:

  • Angrebet kan udføres over internettet uden fysisk adgang
  • Det kræver kun lav teknisk kompleksitet at gennemføre
  • Angriberen behøver kun begrænsede rettigheder — ikke administratoradgang
  • Der kræves ingen brugerhandling fra din side for at angrebet lykkes
  • Konsekvenserne rammer fuldt ud på fortrolighed, integritet og tilgængelighed

Det er med andre ord den type sårbarhed, der bør prioriteres øjeblikkeligt.

Hvad gør jeg nu?

Følg disse trin for at beskytte din virksomhed hurtigst muligt:

  1. Undersøg om du bruger Azure SQL Database: Spørg din IT-ansvarlige eller leverandør, om jeres systemer er koblet til Azure SQL Database.
  2. Tjek Microsofts sikkerhedsopdateringer: Gå til Microsofts officielle Security Response Center (MSRC) og søg på CVE-2026-68789 for den nyeste patch-information.
  3. Installer opdateringer straks: Så snart Microsoft frigiver en patch, skal den installeres uden forsinkelse. Sæt opdateringer på automatisk, hvis muligt.
  4. Begræns brugeradgange midlertidigt: Gennemgå hvem der har adgang til jeres Azure SQL Database og fjern unødvendige eller ubrugte konti.
  5. Aktivér logning og overvågning: Slå Azure SQL Audit til, så du kan se om nogen har forsøgt at udnytte systemet.
  6. Kontakt din IT-leverandør: Hvis du ikke selv håndterer Azure, skal din leverandør kontaktes med det samme og bedes bekræfte, at de har håndteret sikkerheden.
Tidsfrist

Handle inden for 24-48 timer

Sådan ser Auroa det

Med en CVSS-score på 9.9 bør du behandle denne sårbarhed som en akut prioritet. Vi anbefaler, at du straks kortlægger, om din virksomhed bruger Azure SQL Database, og at du holder øje med Microsofts sikkerhedsopdateringer dagligt. Begræns i mellemtiden adgangen til databasen til kun de brugere og systemer, der absolut har brug for den. Overvej at aktivere Microsofts Defender for SQL, som kan hjælpe med at opdage og blokere angrebsforsøg, mens du venter på en officiel patch.

Tidslinje

20/08/2026
CVE offentliggjort
CVE-2026-68789 offentliggøres i National Vulnerability Database (NVD) med en kritisk CVSS-score på 9.9. Sårbarheden er en SQL-injektionsfejl i Azure SQL Database.
20/08/2026
Ingen aktive exploits observeret
På offentliggørelsestidspunktet er der ikke observeret aktive angreb eller offentliggjorte proof-of-concept-koder, men risikoen vurderes som høj givet sårbarhedens karakter og lave angrebskompleksitet.
26/08/2026
Patch fra Microsoft
Microsoft har endnu ikke frigivet en officiel sikkerhedsopdatering. Hold øje med Microsofts Security Response Center for opdateringer. Patchudgivelse afventes.

Konkrete eksempler

Medarbejder med begrænset adgang overtager hele databasen

En angriber har skaffet sig adgang til en bruger med begrænsede rettigheder — f.eks. via et phishing-angreb mod en medarbejder. Ved at sende en særligt udformet forespørgsel til Azure SQL Database, udnytter angriberen SQL-injektionsfejlen til at eskalere sine rettigheder til databaseadministrator. Derfra kan angriberen eksportere alle kundedata, herunder navne, adresser og betalingsinformation, uden at nogen opdager det.

Webformular bruges som indgang til databaseangreb

En virksomheds hjemmeside har en søgefunktion koblet til Azure SQL Database. En angriber skriver ondsindet SQL-kode i søgefeltet i stedet for et normalt søgeord. Fordi applikationen ikke filtrerer inputtet korrekt, sendes koden videre til databasen og udføres. Angriberen kan nu se, ændre eller slette data direkte — fra en helt almindelig webbrowser.

Konkurrent eller insider manipulerer virksomhedens data

En misfornøjet tidligere medarbejder, der stadig har en aktiv brugerkonto med begrænsede rettigheder, udnytter sårbarheden til at eskalere sine rettigheder. Vedkommende ændrer priser, sletter ordrehistorik eller indsætter falske transaktioner i databasen. Skaden opdages måske først uger senere, og det kan være svært at afgøre præcist hvad der er ændret.

Ofte stillede spørgsmål

Ramte produkter

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
LOW
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-89

Original NVD-beskrivelse (engelsk)

Improper neutralization of special elements used in an sql command (‘sql injection’) in Azure SQL Database allows an authorized attacker to elevate privileges over a network.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.9
Visning
Hurtige fakta
CVE-ID
CVE-2026-68789
Offentliggjort
20/08/2026
Sidst opdateret
20/08/2026
Exploit-status
none_known
Patch-status
none
Tidsfrist
Handle inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.