Η Microsoft διέθεσε ενημερώσεις ασφαλείας στις 13 Ιανουαρίου 2026, οι οποίες αντιμετωπίζουν μια κρίσιμη ευπάθεια ανύψωσης δικαιωμάτων στον SQL Server. Η ευπάθεια αυτή επιτρέπει σε εξουσιοδοτημένους επιτιθέμενους να παρακάμπτουν τους μηχανισμούς ελέγχου ταυτότητας και να αποκτούν αυξημένα δικαιώματα συστήματος εξ αποστάσεως.
Δείτε επίσης: Microsoft Patch Tuesday Ιανουαρίου 2026: Διόρθωση 114 ευπαθειών

Η αδυναμία παρακολουθείται με το αναγνωριστικό CVE-2026-20803 και οφείλεται στην απουσία μηχανισμών αυθεντικοποίησης για κρίσιμες λειτουργίες της μηχανής της βάσης δεδομένων.
Το πρόβλημα επηρεάζει πολλές εκδόσεις του SQL Serνer, συμπεριλαμβανομένων των SQL Server 2022 και του πρόσφατα κυκλοφορήσαντος SQL Serνer 2025. Με βαθμολογία CVSS 7.2, η Microsoft χαρακτήρισε την ευπάθεια ως «Σημαντικής» σοβαρότητας. Αν και η εκμετάλλευσή της απαιτεί υψηλά δικαιώματα και πρόσβαση στο δίκτυο, μπορεί να προσφέρει στους επιτιθέμενους δυνατότητες υψηλού αντίκτυπου, όπως εξαγωγή μνήμης (memory dumping) και πρόσβαση σε λειτουργίες αποσφαλμάτωσης, ανοίγοντας τον δρόμο για περαιτέρω παραβίαση του συστήματος. Η CVE-2026-20803 σχετίζεται με την αδυναμία CWE-306, που αφορά την έλλειψη ελέγχου ταυτότητας για κρίσιμες λειτουργίες.
Η ευπάθεια επιτρέπει σε ήδη πιστοποιημένους χρήστες με αυξημένα δικαιώματα να κλιμακώσουν την πρόσβασή τους πέρα από τα προβλεπόμενα όρια, χωρίς να απαιτείται καμία αλληλεπίδραση από τον χρήστη.
Δείτε ακόμα: Microsoft Patch Tuesday Νοεμβρίου 2025: Διορθώνει 63 ευπάθειες

Ένας επιτιθέμενος που θα εκμεταλλευτεί με επιτυχία αυτή την αδυναμία μπορεί να αποκτήσει δικαιώματα αποσφαλμάτωσης, να εξάγει ευαίσθητα δεδομένα από τη μνήμη και ενδεχομένως να αποκτήσει πρόσβαση σε κρυπτογραφημένες πληροφορίες ή να αποσπάσει διαπιστευτήρια βάσεων δεδομένων που είναι αποθηκευμένα στη μνήμη.
Η ευπάθεια έλαβε αξιολόγηση εκμεταλλευσιμότητας «Λιγότερο Πιθανή» κατά τη δημοσίευσή της, γεγονός που υποδηλώνει ότι απαιτούνται συγκεκριμένες προϋποθέσεις και ότι δεν αναμένεται να αξιοποιηθεί ευρέως στο άμεσο μέλλον. Παρόλα αυτά, η Microsoft δεν έχει αναφέρει περιστατικά ενεργής εκμετάλλευσης ούτε απόπειρες δημόσιας αποκάλυψης.
Η Microsoft διέθεσε ενημερώσεις ασφαλείας για τις επηρεαζόμενες εκδόσεις του SQL Serνer μέσω των καναλιών General Distribution Release (GDR) και Cumulative Update (CU). Οι οργανισμοί που χρησιμοποιούν SQL Serνer 2022 θα πρέπει να εγκαταστήσουν είτε το CU22 (build 16.0.4230.2) είτε το RTM GDR (build 16.0.1165.1). Οι χρήστες του SQL Server 2025 οφείλουν να εφαρμόσουν την ενημέρωση January GDR (build 17.0.1050.2).
Οι οργανισμοί καλούνται να δώσουν προτεραιότητα στην εγκατάσταση των ενημερώσεων σε συστήματα που είναι προσβάσιμα από το διαδίκτυο ή διαχειρίζονται ευαίσθητα δεδομένα.
Δείτε επίσης: Microsoft Patch Tuesday Οκτωβρίου 2025: Διορθώθηκαν 172 ευπάθειες

Τέλος, η Microsoft συνιστά την επανεξέταση της αρχιτεκτονικής ανάπτυξης των συστημάτων και τον περιορισμό της διαχειριστικής πρόσβασης, ώστε να μειωθεί ο κίνδυνος εκμετάλλευσης κατά τη διάρκεια των παραθύρων ενημέρωσης.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
