Sicherheitslücke in Microsoft SQL Server ermöglicht Rechteausweitung

Microsoft hat CVE-2026-21262 behoben, eine SQL-Server-Sicherheitslücke, über die Angreifer ihre Rechte bis zur Sysadmin-Rolle ausweiten könnten.

Written By
Ken Underhill
Ken Underhill
Mar 11, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine Sicherheitslücke in SQL Server könnte es Angreifern ermöglichen, ihre Rechte in betroffenen Datenbankumgebungen auf die Ebene eines Systemadministrators auszuweiten. 

„Eine fehlerhafte Zugriffskontrolle in SQL Server ermöglicht es einem autorisierten Angreifer, seine Rechte über ein Netzwerk auszuweiten“, sagte Microsoft in seinem Sicherheitshinweis.

CVE-2026-21262 verstehen

Die als CVE-2026-21262 erfasste Sicherheitslücke hat einen CVSS-Wert von 8,8 und könnte es Angreifern mit eingeschränkten Datenbankberechtigungen ermöglichen, ihre Rechte auf die Sysadmin-Rolle von SQL Server auszuweiten.

Das Problem betrifft SQL-Server-Versionen von 2016 bis 2025 und könnte damit eine große Zahl von Produktionsumgebungen beeinträchtigen. 

Die Sicherheitslücke ist auf eine fehlerhafte Zugriffskontrolle zurückzuführen – eine Schwachstelle, die entsteht, wenn ein System Beschränkungen für Benutzerberechtigungen nicht korrekt durchsetzt.

In diesem Fall könnte ein Benutzer mit legitimem, aber eingeschränktem Zugriff auf eine SQL-Server-Instanz die Schwachstelle ausnutzen, um seine Rechte über das hinaus auszuweiten, was sein Konto erlauben sollte.

Laut Microsoft erfolgt der Angriff über das Netzwerk, erfordert eine geringe Angriffskomplexität und keine Benutzerinteraktion. 

Ein Angreifer benötigt lediglich authentifizierten Zugriff auf die SQL-Server-Umgebung – etwa über Anmeldedaten eines Benutzers oder Anwendungskontos mit geringen Rechten –, um die Sicherheitslücke auszunutzen. 

Das ist besonders bedenklich in Umgebungen, in denen mehrere Benutzer, Dienste oder Anwendungen regelmäßig mit der Datenbank interagieren. 

Bei erfolgreicher Ausnutzung könnte ein Angreifer seine Rechte auf die Sysadmin-Rolle von SQL Server ausweiten und so die vollständige administrative Kontrolle über die Datenbankinstanz erlangen. 

Mit dieser Zugriffsebene könnte der Angreifer vertrauliche Daten lesen oder ändern, Datenbankobjekte erstellen oder löschen, Benutzerkonten manipulieren oder administrative Befehle ausführen, die den Systembetrieb beeinträchtigen.

Advertisement

Für die Schwachstelle wurde ein Patch veröffentlicht; zum Zeitpunkt der Veröffentlichung gab es keine Hinweise auf eine Ausnutzung.

So lässt sich die Sicherheitslücke in SQL Server eindämmen

Auch wenn es keine Hinweise auf eine aktive Ausnutzung gibt, sollten Unternehmen mit SQL-Server-Umgebungen proaktive Maßnahmen ergreifen, um das Risiko von Angriffen zur Rechteausweitung im Zusammenhang mit dieser Sicherheitslücke zu verringern. 

  • Den neuesten SicherheitsPatch anwenden und Updates in Testumgebungen validieren oder Staging-Umgebungen, bevor sie in Produktionssysteme eingespielt werden.
  • Berechtigungen und Rollenzugehörigkeiten in SQL Server prüfen, das Prinzip der geringsten Rechte durchsetzen und Privileged Access Management (PAM)-Tools verwenden, um Konten mit erweiterten Rechten wie Sysadmin zu kontrollieren und zu überwachen.
  • Netzwerkzugriff auf SQL-Server-Instanzen beschränken durch die Platzierung von Datenbanken hinter Firewalls, die Beschränkung eingehender Verbindungen auf vertrauenswürdige Systeme und den Verzicht auf eine direkte Erreichbarkeit aus dem Internet.
  • Authentifizierungskontrollen stärken, einschließlich der Durchsetzung von MFA für Administratorkonten und der Deaktivierung nicht verwendeter oder veralteter Anmeldedaten.
  • SQL-Server-Protokolle und Datenbankaktivitäten auf verdächtiges Verhalten überwachen, darunter unerwartete Rechteausweitungen, Berechtigungsänderungen oder ungewöhnliche administrative Abfragen.
  • Tools zur Schwachstellenprüfung einsetzen, um ungepatchte SQL-Server-Instanzen zu identifizieren.
  • Incident-Response-Pläne testen und BC/DR-Pläne testen, einschließlich Verfahren zur Sicherung und Wiederherstellung von Datenbanken.

Zusammen helfen diese Maßnahmen Unternehmen dabei, den potenziellen Schadensradius zu begrenzen, die Datenbanksicherheit zu stärken und ihre Widerstandsfähigkeit gegen Angriffe zur Rechteausweitung zu erhöhen.

Datenbanksicherheit bleibt wichtig

Die Veröffentlichung von CVE-2026-21262 verdeutlicht die anhaltenden Herausforderungen, vor denen Unternehmen beim Schutz weit verbreiteter Unternehmensplattformen wie Datenbanksystemen stehen. 

Da Plattformen wie SQL Server häufig wichtige Betriebs- und Geschäftsdaten speichern, können Schwachstellen, die eine Rechteausweitung ermöglichen, das Risiko erhöhen, wenn Zugriffskontrollen und Überwachung nicht ordnungsgemäß gepflegt werden.

Diese Risiken sind ein Grund dafür, dass Unternehmen Zero-Trust-Lösungen einsetzen, um den Zugriff auf kritische Systeme besser zu kontrollieren und die Auswirkungen kompromittierter Konten zu verringern.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.