CVE-2026-54118
CRITICAL(9.8)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- CVSS 9.8 — Kritisch
Erwähnungen (letzte 60 Tage)
EPSS-Score
1.2%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
9.8
Technische Schwere
SecBoard-Einordnung
CVE-2026-54118 ist eine kritische Schwachstelle in Microsoft SQL Server 2016, 2017, 2019 und 2022. Sie basiert auf der Deserialisierung nicht vertrauenswürdiger Daten, was einem nicht autorisierten Angreifer die Ausführung von Code über das Netzwerk ermöglicht. Die erfolgreiche Ausnutzung kann zu einer vollständigen Kompromittierung des betroffenen Systems führen.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
Deserialization of untrusted data in SQL Server allows an unauthorized attacker to execute code over a network.
Erkennung & Indikatoren
Ausnutzung
In den geprüften Quellen nicht genannt
Threat-Hunting-Queries
Die Schwachstelle ist eine Deserialisierungs-Schwachstelle in SQL Server, die zur Remote-Code-Ausführung führt. Die Erkennung sollte sich auf ungewöhnliche Prozessstarts oder Netzwerkverbindungen konzentrieren, die von SQL Server-Prozessen ausgehen.
Sentinel/Defender KQL
DeviceProcessEvents
| where InitiatingProcessFileName =~ "sqlservr.exe"
| where FileName in ("powershell.exe", "cmd.exe", "pwsh.exe", "sh.exe", "bash.exe")
| project Timestamp, DeviceName, InitiatingProcessFileName, FileName, ProcessCommandLine, FolderPathSplunk SPL
index=* sourcetype=WinEventLog:Security EventCode=4688 New_Process_Name IN ("powershell.exe", "cmd.exe", "pwsh.exe", "sh.exe", "bash.exe") Parent_Process_Name="sqlservr.exe" | table _time, host, Parent_Process_Name, New_Process_Name, CommandLineSigma
title: SQL Server Deserialization RCE Attempt
logsource:
category: process_creation
product: windows
detection:
selection:
ParentImage|endswith: '\sqlservr.exe'
Image|endswith:
- '\powershell.exe'
- '\cmd.exe'
- '\pwsh.exe'
- '\sh.exe'
- '\bash.exe'
condition: selection
fields:
- CommandLine
- ParentCommandLine
level: highElastic ES|QL
from process where event.type == "start" and process.parent.executable == "sqlservr.exe" and process.executable in ("powershell.exe", "cmd.exe", "pwsh.exe", "sh.exe", "bash.exe") | select @timestamp, host.name, process.parent.executable, process.executable, process.command_lineSecBoard-generated · behavioral · requires customization — Von SecBoard erzeugt und nicht in einer Zielumgebung validiert. Vor dem Einsatz an die eigene Protokollierung anpassen.
Ausgewertete Quellen
Betroffene Produkte
- cpe:2.3:a:microsoft:sql_server_2016:*:*:*:*:*:*:x64:*
- cpe:2.3:a:microsoft:sql_server_2016:*:*:*:*:*:*:x64:*
- cpe:2.3:a:microsoft:sql_server_2017:*:*:*:*:*:*:x64:*
- cpe:2.3:a:microsoft:sql_server_2017:*:*:*:*:*:*:x64:*
- cpe:2.3:a:microsoft:sql_server_2019:*:*:*:*:*:*:x64:*
- cpe:2.3:a:microsoft:sql_server_2019:*:*:*:*:*:*:x64:*
- cpe:2.3:a:microsoft:sql_server_2022:*:*:*:*:*:*:x64:*
- cpe:2.3:a:microsoft:sql_server_2022:*:*:*:*:*:*:x64:*
- cpe:2.3:a:microsoft:sql_server_2025:*:*:*:*:*:*:x64:*
- cpe:2.3:a:microsoft:sql_server_2025:*:*:*:*:*:*:x64:*