Microsoft heeft in één keer 62 kwetsbaarheden in SQL Server verholpen. Het Nationaal Cyber Security Centrum (NCSC-NL) meldt dat een aanvaller de fouten kan misbruiken om willekeurige code uit te voeren, rechten te verhogen of beveiligingsmaatregelen te omzeilen.
De zwaarste bevindingen zitten in de categorie rechtenverhoging. CVE-2026-66814, CVE-2026-66818, CVE-2026-66819 en CVE-2026-66820 krijgen allemaal een CVSS-score van 8,8: een aanvaller die al toegang heeft tot een beperkt account, kan daarmee doorstoten naar hogere rechten binnen de database-omgeving. Ook CVE-2026-47297 valt op, met een score van 8,1 voor het op afstand uitvoeren van willekeurige code. Een derde cluster fouten, waaronder CVE-2026-66816 (CVSS 6,5), draait om het omzeilen van beveiligingsmaatregelen binnen de database-engine.
De patch voor SQL Server is onderdeel van de september-editie van Patch Tuesday, waarin Microsoft dit keer een recordaantal kwetsbaarheden in zijn hele productenaanbod dichtte — van Windows en Office tot Exchange en Dynamics. Met 62 meldingen is SQL Server een van de grotere brokken uit die update, al gaat het vooral om fouten die eerst lokale of geauthenticeerde toegang vereisen.
Voor Nederlandse databasebeheerders is het advies simpel: installeer de updates zo snel mogelijk, zeker op servers die door meerdere gebruikers of applicaties worden benaderd. Rechtenverhoging wordt pas echt gevaarlijk in combinatie met een eerste toegangspunt elders in het netwerk, bijvoorbeeld na een geslaagde phishingmail — precies het scenario waarin een aanvaller alsnog bij de kroonjuwelen komt. Test de patches waar mogelijk eerst in een acceptatieomgeving, want SQL Server-updates kunnen impact hebben op gekoppelde applicaties, maar stel de uitrol niet te lang uit.
Bron: NCSC-NL Advisories
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.