日本語版
最新ニュース
世界

Microsoft、3月のアップデートでSQL Serverの重大な欠陥を修正

Microsoft は、2026 年 3 月のパッチ火曜日更新で、製品ポートフォリオ全体の 77 件のセキュリティ脆弱性に対する修正をリリースしました。これには、サポートされている複数のバージョンに影響を与える重大度の高い SQL Server の欠陥も含まれます。 また、新たに公開された脆弱性のうち 2 つはパッチが利用可能になる前に公に知られていたものの、これまでのところ積極的な悪用の証拠はないことも明らかにした。 パッチの概要 3 月のリリースでは、Windows、SQL Server、.NET、その他の製品にわたる欠陥に対処しています。この 77 件の脆弱性には、Microsoft が今月初めに個別のアップデートを通じて修正した 9 件のブラウザの問題は含まれていません。 今回のパッチ火曜日で公開されたバグのうち 2 つはすでに公開されていました。現段階ではどちらも、米国サイバーセキュリティ・インフラセキュリティ庁の悪用された既知の脆弱性リストには載っていません。 SQL Server のリスク 最新のバッチで最も顕著な問題は SQL Server に影響します。 SQL Server 2025 から SQL Server…

Microsoft、3月のアップデートでSQL Serverの重大な欠陥を修正

1773363456
2026-03-13 00:30:00

Microsoft は、2026 年 3 月のパッチ火曜日更新で、製品ポートフォリオ全体の 77 件のセキュリティ脆弱性に対する修正をリリースしました。これには、サポートされている複数のバージョンに影響を与える重大度の高い SQL Server の欠陥も含まれます。

また、新たに公開された脆弱性のうち 2 つはパッチが利用可能になる前に公に知られていたものの、これまでのところ積極的な悪用の証拠はないことも明らかにした。

パッチの概要

3 月のリリースでは、Windows、SQL Server、.NET、その他の製品にわたる欠陥に対処しています。この 77 件の脆弱性には、Microsoft が今月初めに個別のアップデートを通じて修正した 9 件のブラウザの問題は含まれていません。

今回のパッチ火曜日で公開されたバグのうち 2 つはすでに公開されていました。現段階ではどちらも、米国サイバーセキュリティ・インフラセキュリティ庁の悪用された既知の脆弱性リストには載っていません。

SQL Server のリスク

最新のバッチで最も顕著な問題は SQL Server に影響します。 SQL Server 2025 から SQL Server 2016 Service Pack 3 までの、現在および古いリリースに影響を与える特権昇格の脆弱性である CVE-2026-21262 に対するパッチが利用可能です。

この脆弱性の CVSS v3 ベース スコアは 8.8 で、攻撃者はすでに低レベルの権限を持っている必要があるため、Microsoft の「重大」範囲をわずかに下回っています。この勧告では、許可された攻撃者がネットワークを介してデータベース エンジンに対するシステム管理者レベルの権限を取得する可能性があると述べています。

「SQL Server は、数カ月連続でパッチ チューズデイに何も言及されないことがよくあります。しかし現在、最新かつ最高の SQL Server 2025 から SQL Server 2016 SP3 までのすべてのバージョンが、SQL Server の特権昇格の脆弱性である CVE-2026-21262 に対するパッチを受け取りました。これは単なる特権昇格の脆弱性でもありません。アドバイザリーでは、許可された攻撃者が特権を昇格できると指摘しています。低レベルの権限が必要なため、CVSS v3 の基本スコア 8.8 は重大度のしきい値をわずかに下回っています」と、Rapid7 のリード ソフトウェア エンジニアの Adam Barnett 氏は述べています。

Microsoft は、SQL Server の問題の詳細が公表されていることを確認し、悪用される可能性は低いと評価しています。セキュリティ研究者らは、一般公開は管理者にとって依然として緊急性を高めていると述べている。

多くの組織は、SQL Server を公共のインターネットに直接公開していません。ただし、インターネット全体のスキャン ツールでは依然としてアクセス可能な SQL Server インスタンスが多数表示されており、攻撃者が CVE-2026-21262 の信頼できるエクスプロイトを開発した場合に潜在的な影響が生じます。

sysadmin 権限を取得した攻撃者は、データにアクセスしたり、データを変更したりする可能性があります。また、次のような機能を通じて、基盤となるオペレーティング システムに重点を置くこともできます。 xp_cmdshell ストアド プロシージャ。マイクロソフトが無効にする xp_cmdshell サポートされているバージョンではデフォルトで有効になりますが、システム管理者はすぐに再度有効にすることができます。

セキュリティ チームは、制限されたサービス アカウントで SQL Server を実行することがよくあります。一部のインシデント対応調査では、実際にはより広範な権限が設定されていることが判明し、侵害がホスト システムに及ぶリスクが増大しています。

SQL Server 2014 や SQL Server 2012 など、拡張セキュリティ更新プログラムを受け取る古い SQL Server エディションは、影響を受けるものとしてリストされていません。 Microsoftは、この欠陥が新しいコードブランチに限定されるかどうかについては明らかにしていない。

.NET のサービス拒否

今月のもう 1 つの注目すべき問題は CVE-2026-26127 です。これは .NET アプリケーションに影響を与え、サービス拒否状態を引き起こす可能性があります。 Microsoft もこの脆弱性の一般公開を認めています。

悪用によりサービスがクラッシュする可能性があります。これにより、監視ツール、ログ シッパー、またはセキュリティ エージェントが機能していないときに、短い時間が発生する可能性があります。攻撃者はこれを他のアクティビティと組み合わせて、再起動期間中の検出を回避しようとする可能性があります。

スキルの低い攻撃者による悪用が繰り返されると、オンライン サービスの可用性の問題が発生し、組織がサービス レベル アグリーメントに違反する可能性があります。

認証システムに関する懸念

Microsoft は、iOS および Android 用の Microsoft Authenticator モバイル アプリの CVE-2026-26123 も修正しました。この脆弱性には、CWE-939 に分類されるカスタム URL スキームと不適切な認証が含まれます。

Authenticator は多くの場合、個人デバイス持ち込み環境の個人デバイス上で実行され、企業サービスおよび運用サービスに多要素認証コードを提供します。そのため、攻撃者がサインイン中にアプリの選択を妨害できる場合、リスクが高まります。

この欠陥の CVSS v3 基本スコアは 5.5 で、ユーザーの操作が必要です。ユーザーは、サインイン フローを処理する悪意のあるアプリケーションを選択する必要があります。中程度のスコアにもかかわらず、Microsoft は内部の重大度スケールでこのバグを重要であると評価しています。

悪用されると、悪意のあるアプリが Microsoft Authenticator になりすまし、認証中に情報を傍受する可能性があります。その後、攻撃者がダウンストリーム サービスでユーザーになりすます可能性があります。この勧告には「Cweはrcaにいない」と記載されており、内部の根本原因分析に対する限定的な洞察しか提供されていない。

エンタープライズ モビリティ ツールを使用してモバイル デバイスを管理している組織は、アプリのインストールと認証アプリのデフォルト ハンドラー設定を制御する方法を確認する必要があるかもしれません。ポリシーにより、機密性の高いサインイン フローを処理するアプリケーションを制限できます。

ライフサイクルの変更

Microsoft は今月、広範な製品ライフサイクルのマイルストーンを報告しませんでした。主な変更は、特殊なデータ ウェアハウス プラットフォームに影響します。SQL Server 2012 Parallel Data Warehouse は、6 か月の猶予期間を経て、3 月末に延長サポートを終了します。

SQL Server 2012 Parallel Data Warehouse を引き続き実行しているお客様は、延長サポートが終了するとセキュリティ更新プログラムを受信できなくなります。

#Microsoft3月のアップデートでSQL #Serverの重大な欠陥を修正

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。