脆弱性対応ウォッチ重大・クリティカル脆弱性のクラウド別対応まとめ
最新更新履歴CriticalHigh回避策のみパッチありAWSGCPAzureLinux
Critical CVSS 9.0
CVE-2026-67378

SQL Server の信頼できないポインター参照でリモートコード実行(CVSS 9.0)

情報取得日: 2026/09/08・本ページは公開情報の非公式まとめです

CVE IDCVE-2026-67378
製品Microsoft / Microsoft SQL Server 2019 / 2022 / 2025(x64)
CVSS9.0(Critical)
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
種別 (CWE)CWE-822 信頼できないポインターの参照
登録/公開日2026/09/08
出典https://nvd.nist.gov/vuln/detail/CVE-2026-67378

概要

Microsoft SQL Server に信頼できないポインターの参照(CWE-822)があり、認証されていない攻撃者がネットワーク経由でコードを実行できる。Microsoft(MSRC)の分類は Remote Code Execution / Critical で、2026年9月8日の月例更新(2026-Sep)で公開された。 **CVSS 3.1 は 9.0 Critical(AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H)。** MSRC は 2026年9月16日の改訂(1.1)でベクターを PR:N(権限不要)に改めており、「情報の更新のみ」と説明している。一方で攻撃の複雑さは High(AC:H)で、MSRC の FAQ は「攻撃が成功するには特定の条件(特定のプロトコル設定や構成など)が揃っている必要があり、広範な・日和見的な悪用の可能性は下がる」と説明している。 **悪用・公開の状況**: MSRC の表示は「悪用なし」「一般公開なし」「Exploitation Less Likely」で、CISA KEV には収載されていない(2026-09-30 時点)。NVD の SSVC 判定も `exploitation: none` / `technicalImpact: total`。 **影響を受ける版と修正版**(MSRC の影響製品一覧・NVD の CPE で一致を確認): SQL Server 2019 は GDR が 15.0.2190.7(KB5122773)、CU32 系が 15.0.4490.9(KB5122772)。SQL Server 2022 は GDR が 16.0.1200.5(KB5122771)、CU26 系が 16.0.4275.2(KB5122768)。SQL Server 2025 は GDR が 17.0.1135.8(KB5122770)、CU8 系が 17.0.4085.5(KB5122769)。

クラウド/OS 別の対応状況

各ベンダー公式アドバイザリで確認できた事実に基づき整理しています。確認できていない項目は「情報確認中」と明記し、存在しないパッチ番号・バージョンは記載しません。

AWS / GCP / Azure / Linux いずれも対応区分は同じです: パッチあり(アプリ更新) 下の表は環境ごとの補足です。
環境対応状況対応方法・備考
AWS (ECS/EC2) パッチあり(アプリ更新)
EC2 上に自分で入れた SQL Server は、Windows Update / Microsoft Update カタログから該当 KB(2019: KB5122773 / KB5122772、2022: KB5122771 / KB5122768、2025: KB5122770 / KB5122769)を適用する。
Amazon RDS for SQL Server の対応版(エンジンのマイナーバージョン)は本稿の確認時点で特定できていない。RDS を使っている場合は RDS のエンジンバージョン一覧で公式に要確認。
参照リンク
GCP パッチあり(アプリ更新)
Compute Engine 上に自分で入れた SQL Server は、該当 KB を適用して修正ビルド(2019: 15.0.2190.7 / 15.0.4490.9、2022: 16.0.1200.5 / 16.0.4275.2、2025: 17.0.1135.8 / 17.0.4085.5)以上にする。
Cloud SQL for SQL Server の対応状況は本稿の確認時点で特定できていない。Cloud SQL を使っている場合は公式で要確認。
参照リンク
Azure パッチあり(アプリ更新)
Azure VM 上の SQL Server(SQL Server on Azure VM を含む)は、該当 KB を適用する。SQL IaaS Agent 拡張の自動修正を使っている場合も、適用済みかをビルド番号で確認する。
MSRC の影響製品一覧に載っているのは SQL Server 2019 / 2022 / 2025(x64)のみで、Azure SQL Database / Azure SQL Managed Instance は載っていない。マネージド側の扱いは公式で要確認。
参照リンク
Linux パッチあり(アプリ更新)
SQL Server 2022 on Linux は KB5122768(CU26・16.0.4275.2)の適用対象に明記されている。CU リポジトリを構成したうえで各ディストリのパッケージ管理(`mssql-server` パッケージ)で更新する。
KB5122768 は Linux 向けのパッケージ版数を記載しておらず、SQL Server 2022 のリリースノートを参照するよう案内している。SQL Server 2019 / 2025 on Linux の該当パッケージは本稿の確認時点で特定できていないので公式で要確認。
参照リンク

解決の方向性(パッチ/回避策/代替)

**セキュリティ更新を当てる。** 自分の SQL Server が GDR 系列(セキュリティ修正のみ)か CU 系列(累積更新)かで当てる KB が違うので、先に `SELECT @@VERSION` でビルド番号を取る。15.0.2xxx / 16.0.1xxx / 17.0.1xxx は GDR 系列、15.0.4xxx / 16.0.4xxx / 17.0.4xxx は CU 系列である。上の表の修正ビルド以上になっていれば対処済み。MSRC に回避策・緩和策の記載は無い。 **優先順位は「ネットワークからどこまで届くか」で付ける。** 攻撃には認証が要らない(PR:N)ので、SQL Server の待ち受け(既定 TCP 1433)にアプリケーションサーバ以外から届く構成が最も危ない。インターネットや利用者端末のセグメントから 1433 に到達できるインスタンスを先に洗い出し、更新までの間はファイアウォールで接続元をアプリケーションサーバに絞る。これは MSRC が示した緩和策ではなく一般的な露出の削減である。 **AC:H は「当面は後回しでよい」という意味ではない。** MSRC は特定の構成条件が要ると説明しているが、その条件の中身は公開されていない。自分の環境が条件に当たるかを判定できない以上、条件の有無で更新を見送らない。 **完了条件**は、(1)全インスタンスのビルド番号が修正版以上であること、(2)フェイルオーバークラスタや Always On 可用性グループの全レプリカに当たっていること、(3)マネージドサービス側(RDS / Cloud SQL 等)の適用状況を各事業者の情報で確認したこと、の3点である。

よくある質問(CVE-2026-67378)

CVE-2026-67378(Microsoft SQL Server 2019 / 2022 / 2025)の影響は?

Critical(CVSS 9.0)に分類されるMicrosoft Microsoft SQL Server 2019 / 2022 / 2025(x64)の脆弱性です。Microsoft SQL Server に信頼できないポインターの参照(CWE-822)があり、認証されていない攻撃者がネットワーク経由でコードを実行できる。Microsoft(MSRC)の分類は Remote Code Execution / Critical で、2026年9月8日の月例更新(2026-Sep)で公開された。 **CVSS 3.1 は 9.0 Critical(AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H)。** MSRC は 2026年9月16日の改訂(1.1)でベクターを PR:N(権限不要)に改めており、「情報の更新のみ」と説明している。一方で攻撃の複雑さは High(AC:H)で、MSRC の FAQ は「攻撃が成功するには特定の条件(特定のプロトコル設定や構成など)が揃っている必要があり、広範な・日和見的な悪用の可能性は下がる」と説明している。 **悪用・公開の状況**: MSRC の表示は「悪用なし」「一般公開なし」「Exploitation Less Likely」で、CISA KEV には収載されていない(2026-09-30 時点)。NVD の SSVC 判定も `exploitation: none` / `technicalImpact: total`。 **影響を受ける版と修正版**(MSRC の影響製品一覧・NVD の CPE で一致を確認): SQL Server 2019 は GDR が 15.0.2190.7(KB5122773)、CU32 系が 15.0.4490.9(KB5122772)。SQL Server 2022 は GDR が 16.0.1200.5(KB5122771)、CU26 系が 16.0.4275.2(KB5122768)。SQL Server 2025 は GDR が 17.0.1135.8(KB5122770)、CU8 系が 17.0.4085.5(KB5122769)。

CVE-2026-67378 の対応方法・回避策は?

**セキュリティ更新を当てる。** 自分の SQL Server が GDR 系列(セキュリティ修正のみ)か CU 系列(累積更新)かで当てる KB が違うので、先に `SELECT @@VERSION` でビルド番号を取る。15.0.2xxx / 16.0.1xxx / 17.0.1xxx は GDR 系列、15.0.4xxx / 16.0.4xxx / 17.0.4xxx は CU 系列である。上の表の修正ビルド以上になっていれば対処済み。MSRC に回避策・緩和策の記載は無い。 **優先順位は「ネットワークからどこまで届くか」で付ける。** 攻撃には認証が要らない(PR:N)ので、SQL Server の待ち受け(既定 TCP 1433)にアプリケーションサーバ以外から届く構成が最も危ない。インターネットや利用者端末のセグメントから 1433 に到達できるインスタンスを先に洗い出し、更新までの間はファイアウォールで接続元をアプリケーションサーバに絞る。これは MSRC が示した緩和策ではなく一般的な露出の削減である。 **AC:H は「当面は後回しでよい」という意味ではない。** MSRC は特定の構成条件が要ると説明しているが、その条件の中身は公開されていない。自分の環境が条件に当たるかを判定できない以上、条件の有無で更新を見送らない。 **完了条件**は、(1)全インスタンスのビルド番号が修正版以上であること、(2)フェイルオーバークラスタや Always On 可用性グループの全レプリカに当たっていること、(3)マネージドサービス側(RDS / Cloud SQL 等)の適用状況を各事業者の情報で確認したこと、の3点である。

自分の環境が CVE-2026-67378 の影響を受けるか確認するには?

Microsoft Microsoft SQL Server 2019 / 2022 / 2025(x64) を利用している場合、稼働バージョンが影響範囲に含まれるかを一次情報(https://nvd.nist.gov/vuln/detail/CVE-2026-67378)で確認してください。AWS・GCP・Azure・Linux それぞれの対応状況は本ページの「クラウド/OS 別の対応状況」表にまとめています。確認できていない項目は「情報確認中」と明記しており、存在しないパッチ番号・バージョンは記載していません。

参考情報(出典)

本ページの記載は下記の一次情報に基づく非公式まとめです。数値・対応状況は各出典元で最終確認してください。

免責: 本ページは CISA KEV・NVD・各ベンダー公式アドバイザリ等の公開情報をもとにした非公式まとめです。修正バージョンや対応可否は変更される場合があります。実際の対応は必ず 出典元および各ベンダー公式情報・自環境で確認してください。

« 一覧に戻る