つみかさね

CVE-2026-54117

Critical(9.8)

Microsoft SQL ServerのデシリアライゼーションRCE CVE-2026-54117:影響範囲と対応方法

公開日: 2026-08-21データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
SQL ServerMicrosoftMSRC アドバイザリ記載の対象ビルド

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1SELECT @@VERSION で稼働中の SQL Server ビルド番号を確認する
  2. 2MSRC の該当アドバイザリで修正ビルドと対象を突き合わせる
  3. 3月例セキュリティ更新(累積更新 / GDR)を適用する
  4. 4SQL Server の外部露出(TCP 1433 等)を見直し、アクセス制限を強化する

影響対象

Microsoft SQL Server 利用者

対応不要な人

  • Microsoft SQL Server を利用していない
  • すでに該当月例セキュリティ更新を適用済み

補足

  • -データベース基盤の RCE のため、影響が大きく優先度は高い
  • -パッチ適用までの間はファイアウォールでアクセス元を制限する
CVESQL ServerMicrosoftデシリアライゼーションRCE

30秒で判断

  • 対応すべき人: Microsoft SQL Server を運用している管理者
  • 対応不要な人: SQL Server を利用していない環境、すでに該当月例更新を適用済みの環境
  • 確認方法: SELECT @@VERSION でビルド番号を確認し、MSRC の該当アドバイザリの修正ビルドと突き合わせる

概要

Microsoft SQL Server に、**信頼できないデータのデシリアライゼーション(CWE-502)**に起因する重大な脆弱性(CVSS 9.8)が公開されました。

この脆弱性を悪用されると、認証されていない攻撃者がネットワーク経由で任意のコードを実行できる可能性があります。データベースは多くのシステムの中核を担う基盤であり、RCE が成立した場合の影響はデータ漏えい・改ざんからサーバ全体の侵害まで広範に及びます。

具体的な攻撃手法の詳細は本記事では扱いませんが、深刻度・攻撃条件ともに高いため、パッチ適用を優先することを強く推奨します。

CVSSベクトル

指標
Attack VectorNetwork
Attack ComplexityLow
Privileges RequiredNone
Confidentiality ImpactHigh
Integrity ImpactHigh
Availability ImpactHigh
CVSSスコア9.8 (Critical)

影響を受けるソフトウェア

製品バージョン
Microsoft SQL ServerMSRC アドバイザリ記載の対象ビルド

正確な対象バージョン・修正ビルドは MSRC のアップデートガイドをご確認ください。

修正バージョンと回避策

  • 修正: Microsoft の月例セキュリティ更新(MSRC の該当アドバイザリに記載の累積更新 / GDR)を適用してください。
  • 外部から到達不能なネットワークセグメントへ SQL Server を配置し、不要なポート(既定 TCP 1433 等)の露出を最小化することも被害緩和に有効です。
  • パッチ適用までの間は、ファイアウォールでアクセス元を厳格に制限することを推奨します。

関連リンク


データソース: NVD (NIST), Microsoft Security Response Center AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。