情報取得日: 2026/09/08・本ページは公開情報の非公式まとめです
| CVE ID | CVE-2026-67378 |
|---|---|
| 製品 | Microsoft / Microsoft SQL Server 2019 / 2022 / 2025(x64) |
| CVSS | 9.0(Critical) CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H |
| 種別 (CWE) | CWE-822 信頼できないポインターの参照 |
| 登録/公開日 | 2026/09/08 |
| 出典 | https://nvd.nist.gov/vuln/detail/CVE-2026-67378 |
Microsoft SQL Server に信頼できないポインターの参照(CWE-822)があり、認証されていない攻撃者がネットワーク経由でコードを実行できる。Microsoft(MSRC)の分類は Remote Code Execution / Critical で、2026年9月8日の月例更新(2026-Sep)で公開された。 **CVSS 3.1 は 9.0 Critical(AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H)。** MSRC は 2026年9月16日の改訂(1.1)でベクターを PR:N(権限不要)に改めており、「情報の更新のみ」と説明している。一方で攻撃の複雑さは High(AC:H)で、MSRC の FAQ は「攻撃が成功するには特定の条件(特定のプロトコル設定や構成など)が揃っている必要があり、広範な・日和見的な悪用の可能性は下がる」と説明している。 **悪用・公開の状況**: MSRC の表示は「悪用なし」「一般公開なし」「Exploitation Less Likely」で、CISA KEV には収載されていない(2026-09-30 時点)。NVD の SSVC 判定も `exploitation: none` / `technicalImpact: total`。 **影響を受ける版と修正版**(MSRC の影響製品一覧・NVD の CPE で一致を確認): SQL Server 2019 は GDR が 15.0.2190.7(KB5122773)、CU32 系が 15.0.4490.9(KB5122772)。SQL Server 2022 は GDR が 16.0.1200.5(KB5122771)、CU26 系が 16.0.4275.2(KB5122768)。SQL Server 2025 は GDR が 17.0.1135.8(KB5122770)、CU8 系が 17.0.4085.5(KB5122769)。
各ベンダー公式アドバイザリで確認できた事実に基づき整理しています。確認できていない項目は「情報確認中」と明記し、存在しないパッチ番号・バージョンは記載しません。
| 環境 | 対応状況 | 対応方法・備考 |
|---|---|---|
| AWS (ECS/EC2) | パッチあり(アプリ更新) |
EC2 上に自分で入れた SQL Server は、Windows Update / Microsoft Update カタログから該当 KB(2019: KB5122773 / KB5122772、2022: KB5122771 / KB5122768、2025: KB5122770 / KB5122769)を適用する。
Amazon RDS for SQL Server の対応版(エンジンのマイナーバージョン)は本稿の確認時点で特定できていない。RDS を使っている場合は RDS のエンジンバージョン一覧で公式に要確認。
参照リンク
|
| GCP | パッチあり(アプリ更新) |
Compute Engine 上に自分で入れた SQL Server は、該当 KB を適用して修正ビルド(2019: 15.0.2190.7 / 15.0.4490.9、2022: 16.0.1200.5 / 16.0.4275.2、2025: 17.0.1135.8 / 17.0.4085.5)以上にする。
Cloud SQL for SQL Server の対応状況は本稿の確認時点で特定できていない。Cloud SQL を使っている場合は公式で要確認。
参照リンク
|
| Azure | パッチあり(アプリ更新) |
Azure VM 上の SQL Server(SQL Server on Azure VM を含む)は、該当 KB を適用する。SQL IaaS Agent 拡張の自動修正を使っている場合も、適用済みかをビルド番号で確認する。
MSRC の影響製品一覧に載っているのは SQL Server 2019 / 2022 / 2025(x64)のみで、Azure SQL Database / Azure SQL Managed Instance は載っていない。マネージド側の扱いは公式で要確認。
参照リンク
|
| Linux | パッチあり(アプリ更新) |
SQL Server 2022 on Linux は KB5122768(CU26・16.0.4275.2)の適用対象に明記されている。CU リポジトリを構成したうえで各ディストリのパッケージ管理(`mssql-server` パッケージ)で更新する。
KB5122768 は Linux 向けのパッケージ版数を記載しておらず、SQL Server 2022 のリリースノートを参照するよう案内している。SQL Server 2019 / 2025 on Linux の該当パッケージは本稿の確認時点で特定できていないので公式で要確認。
参照リンク
|
**セキュリティ更新を当てる。** 自分の SQL Server が GDR 系列(セキュリティ修正のみ)か CU 系列(累積更新)かで当てる KB が違うので、先に `SELECT @@VERSION` でビルド番号を取る。15.0.2xxx / 16.0.1xxx / 17.0.1xxx は GDR 系列、15.0.4xxx / 16.0.4xxx / 17.0.4xxx は CU 系列である。上の表の修正ビルド以上になっていれば対処済み。MSRC に回避策・緩和策の記載は無い。 **優先順位は「ネットワークからどこまで届くか」で付ける。** 攻撃には認証が要らない(PR:N)ので、SQL Server の待ち受け(既定 TCP 1433)にアプリケーションサーバ以外から届く構成が最も危ない。インターネットや利用者端末のセグメントから 1433 に到達できるインスタンスを先に洗い出し、更新までの間はファイアウォールで接続元をアプリケーションサーバに絞る。これは MSRC が示した緩和策ではなく一般的な露出の削減である。 **AC:H は「当面は後回しでよい」という意味ではない。** MSRC は特定の構成条件が要ると説明しているが、その条件の中身は公開されていない。自分の環境が条件に当たるかを判定できない以上、条件の有無で更新を見送らない。 **完了条件**は、(1)全インスタンスのビルド番号が修正版以上であること、(2)フェイルオーバークラスタや Always On 可用性グループの全レプリカに当たっていること、(3)マネージドサービス側(RDS / Cloud SQL 等)の適用状況を各事業者の情報で確認したこと、の3点である。
Critical(CVSS 9.0)に分類されるMicrosoft Microsoft SQL Server 2019 / 2022 / 2025(x64)の脆弱性です。Microsoft SQL Server に信頼できないポインターの参照(CWE-822)があり、認証されていない攻撃者がネットワーク経由でコードを実行できる。Microsoft(MSRC)の分類は Remote Code Execution / Critical で、2026年9月8日の月例更新(2026-Sep)で公開された。 **CVSS 3.1 は 9.0 Critical(AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H)。** MSRC は 2026年9月16日の改訂(1.1)でベクターを PR:N(権限不要)に改めており、「情報の更新のみ」と説明している。一方で攻撃の複雑さは High(AC:H)で、MSRC の FAQ は「攻撃が成功するには特定の条件(特定のプロトコル設定や構成など)が揃っている必要があり、広範な・日和見的な悪用の可能性は下がる」と説明している。 **悪用・公開の状況**: MSRC の表示は「悪用なし」「一般公開なし」「Exploitation Less Likely」で、CISA KEV には収載されていない(2026-09-30 時点)。NVD の SSVC 判定も `exploitation: none` / `technicalImpact: total`。 **影響を受ける版と修正版**(MSRC の影響製品一覧・NVD の CPE で一致を確認): SQL Server 2019 は GDR が 15.0.2190.7(KB5122773)、CU32 系が 15.0.4490.9(KB5122772)。SQL Server 2022 は GDR が 16.0.1200.5(KB5122771)、CU26 系が 16.0.4275.2(KB5122768)。SQL Server 2025 は GDR が 17.0.1135.8(KB5122770)、CU8 系が 17.0.4085.5(KB5122769)。
**セキュリティ更新を当てる。** 自分の SQL Server が GDR 系列(セキュリティ修正のみ)か CU 系列(累積更新)かで当てる KB が違うので、先に `SELECT @@VERSION` でビルド番号を取る。15.0.2xxx / 16.0.1xxx / 17.0.1xxx は GDR 系列、15.0.4xxx / 16.0.4xxx / 17.0.4xxx は CU 系列である。上の表の修正ビルド以上になっていれば対処済み。MSRC に回避策・緩和策の記載は無い。 **優先順位は「ネットワークからどこまで届くか」で付ける。** 攻撃には認証が要らない(PR:N)ので、SQL Server の待ち受け(既定 TCP 1433)にアプリケーションサーバ以外から届く構成が最も危ない。インターネットや利用者端末のセグメントから 1433 に到達できるインスタンスを先に洗い出し、更新までの間はファイアウォールで接続元をアプリケーションサーバに絞る。これは MSRC が示した緩和策ではなく一般的な露出の削減である。 **AC:H は「当面は後回しでよい」という意味ではない。** MSRC は特定の構成条件が要ると説明しているが、その条件の中身は公開されていない。自分の環境が条件に当たるかを判定できない以上、条件の有無で更新を見送らない。 **完了条件**は、(1)全インスタンスのビルド番号が修正版以上であること、(2)フェイルオーバークラスタや Always On 可用性グループの全レプリカに当たっていること、(3)マネージドサービス側(RDS / Cloud SQL 等)の適用状況を各事業者の情報で確認したこと、の3点である。
Microsoft Microsoft SQL Server 2019 / 2022 / 2025(x64) を利用している場合、稼働バージョンが影響範囲に含まれるかを一次情報(https://nvd.nist.gov/vuln/detail/CVE-2026-67378)で確認してください。AWS・GCP・Azure・Linux それぞれの対応状況は本ページの「クラウド/OS 別の対応状況」表にまとめています。確認できていない項目は「情報確認中」と明記しており、存在しないパッチ番号・バージョンは記載していません。
本ページの記載は下記の一次情報に基づく非公式まとめです。数値・対応状況は各出典元で最終確認してください。