SecBoard
Zurück zur CVE-Übersicht

CVE-2026-54117

CRITICAL(9.8)

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Risk Signal Score25/100 — MITTEL
  • CVSS 9.8 — Kritisch

Erwähnungen (letzte 60 Tage)

Artikel

EPSS-Score

1.2%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

9.8

Technische Schwere

SecBoard-Einordnung

CVE-2026-54117 ist eine kritische Schwachstelle in Microsoft SQL Server 2016, 2017, 2019 und 2022, die durch die Deserialisierung nicht vertrauenswürdiger Daten entsteht. Ein nicht autorisierter Angreifer kann diese Schwachstelle über das Netzwerk ausnutzen, um beliebigen Code auszuführen. Dies kann zu einer vollständigen Kompromittierung des betroffenen SQL Servers führen.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

Deserialization of untrusted data in SQL Server allows an unauthorized attacker to execute code over a network.

Erkennung & Indikatoren

Ausnutzung

In den geprüften Quellen nicht genannt

Threat-Hunting-Queries

Die Schwachstelle ist eine Deserialisierungs-Schwachstelle in SQL Server, die zur Remote-Code-Ausführung führt. Die Erkennung sollte sich auf ungewöhnliche Prozessstarts oder Netzwerkverbindungen konzentrieren, die von SQL Server-Prozessen ausgehen.

Sentinel/Defender KQL

DeviceProcessEvents
| where InitiatingProcessFileName =~ "sqlservr.exe"
| where FileName in ("powershell.exe", "cmd.exe", "pwsh.exe", "wscript.exe", "cscript.exe")
  or (FileName !~ "sqlservr.exe" and ProcessCommandLine has_any ("-EncodedCommand", "Invoke-Expression", "Start-Process", "net user", "net localgroup", "whoami"))
| project Timestamp, DeviceName, InitiatingProcessFileName, FileName, ProcessCommandLine, FolderPath, InitiatingProcessCommandLine

Splunk SPL

index=your_windows_index (ParentProcessName="sqlservr.exe" AND (ProcessName IN ("powershell.exe", "cmd.exe", "pwsh.exe", "wscript.exe", "cscript.exe") OR (NOT ProcessName="sqlservr.exe" AND CommandLine IN ("-EncodedCommand", "Invoke-Expression", "Start-Process", "net user", "net localgroup", "whoami")))) | table _time, host, ParentProcessName, ProcessName, CommandLine, ProcessPath

Sigma

title: SQL Server Deserialization RCE Attempt
logsource:
  category: process_creation
  product: windows
detection:
  selection:
    ParentImage|endswith: '\sqlservr.exe'
    Image|endswith:
      - '\powershell.exe'
      - '\cmd.exe'
      - '\pwsh.exe'
      - '\wscript.exe'
      - '\cscript.exe'
    CommandLine|contains:
      - '-EncodedCommand'
      - 'Invoke-Expression'
      - 'Start-Process'
      - 'net user'
      - 'net localgroup'
      - 'whoami'
  condition: selection
falsepositives:
  - Legitimate SQL Server administrative scripts (requires tuning)
level: high

Elastic ES|QL

from process where event.action == "process_started" and process.parent.executable == "sqlservr.exe" and (process.executable in ("powershell.exe", "cmd.exe", "pwsh.exe", "wscript.exe", "cscript.exe") or (process.executable != "sqlservr.exe" and process.args in ("-EncodedCommand", "Invoke-Expression", "Start-Process", "net user", "net localgroup", "whoami"))) | select @timestamp, host.name, process.parent.executable, process.executable, process.command_line, process.working_directory

SecBoard-generated · behavioral · requires customizationVon SecBoard erzeugt und nicht in einer Zielumgebung validiert. Vor dem Einsatz an die eigene Protokollierung anpassen.

Betroffene Produkte

  • cpe:2.3:a:microsoft:sql_server_2016:*:*:*:*:*:*:x64:*
  • cpe:2.3:a:microsoft:sql_server_2016:*:*:*:*:*:*:x64:*
  • cpe:2.3:a:microsoft:sql_server_2017:*:*:*:*:*:*:x64:*
  • cpe:2.3:a:microsoft:sql_server_2017:*:*:*:*:*:*:x64:*
  • cpe:2.3:a:microsoft:sql_server_2019:*:*:*:*:*:*:x64:*
  • cpe:2.3:a:microsoft:sql_server_2019:*:*:*:*:*:*:x64:*
  • cpe:2.3:a:microsoft:sql_server_2022:*:*:*:*:*:*:x64:*
  • cpe:2.3:a:microsoft:sql_server_2022:*:*:*:*:*:*:x64:*
  • cpe:2.3:a:microsoft:sql_server_2025:*:*:*:*:*:*:x64:*
  • cpe:2.3:a:microsoft:sql_server_2025:*:*:*:*:*:*:x64:*

Referenzen