главное в кибербезопасности Читать в канале
Уязвимости 1 октября 2026 3 мин

Microsoft Copilot в SSMS: уязвимость CVE-2026-65669 позволяет повысить привилегии

Уязвимость CVE-2026-65669 позволяет повысить привилегии в Microsoft Copilot для SSMS

Исследователи обнаружили уязвимость SQL Server Elevation of Privilege в компоненте Microsoft Copilot для SQL Server Management Studio (SSMS). Уязвимость получила наивысшую оценку критичности от Microsoft. Она позволяет злоумышленнику повысить свои привилегии в системе. Уязвимость связана с тем, как Copilot обрабатывает команды и инструкции, особенно в контексте выполнения SQL-запросов. Исследование было представлено на конференции BlueHat Asia 2026.

Copilot выполняет команды с привилегиями пользователя

Microsoft интегрировала Copilot в SSMS для помощи в управлении базами данных SQL Server. Copilot предоставляет доступ к различным инструментам для работы с базами данных, включая получение результатов запросов, проверку объектов базы данных и чтение её содержимого. Важной особенностью является то, что Copilot выполняет команды, используя привилегии пользователя, подключенного к базе данных. Если пользователь подключен с правами sysadmin, Copilot также работает с этими правами. Система использует системные инструкции, которые можно найти в файлах журнала чатов. Эти инструкции определяют поведение Copilot, включая ограничения на выполнение команд. Например, Copilot должен работать в режиме только для чтения, чтобы предотвратить изменение состояния базы данных или сервера.

Обход режима «только для чтения» и повышение привилегий

Исследователи обнаружили, что ограничение на режим «только для чтения» не является надёжным. Оно реализовано с помощью регулярных выражений в классе LocalSqlExecutionAccessChecker. Этот подход уязвим для обхода. Злоумышленник может использовать специальные конструкции для выполнения произвольных SQL-запросов, например, через хранимую процедуру sp_executesql. Это позволяет обойти ограничения и получить возможность выполнять команды CREATE, INSERT, UPDATE, DELETE и DROP. Уязвимость CVE-2026-65669 позволяет не только изменять данные, но и выполнять эксфильтрацию данных. Для этого можно использовать такие инструменты, как xp_dirtree или RestoreVerifyBackupFile, перенаправляя данные на сторонние системы. Также существует риск косвенной инъекции команд (indirect prompt injection). Вредоносные инструкции, внедрённые в контент базы данных, могут повлиять на поведение Copilot, когда другой пользователь будет запрашивать этот контент. Это может привести к выполнению нежелательных команд, включая изменение данных.

Использование расширенных свойств для атаки

Copilot поддерживает «инструкции базы данных», хранящиеся в виде расширенных свойств, таких как AGENTS.md и CONSTITUTION.md. Эти свойства могут применяться ко всей базе данных или к отдельным объектам. Инструкции, внедрённые таким образом, автоматически учитываются Copilot при обработке запросов. Злоумышленник с низкими привилегиями может добавить вредоносные инструкции в эти свойства. Например, пользователь с правами ALTER на объект может добавить AGENTS.md, чтобы изменить поведение Copilot. В конечном итоге, это позволяет низкопривилегированному пользователю получить права sysadmin. Атака включает внедрение вредоносной конституции базы данных, её загрузку Copilot, использование обхода режима «только для чтения» и выполнение произвольных SQL-запросов от имени пользователя с высокими привилегиями. Microsoft предоставляет административные средства для управления Copilot, включая возможность его отключения и настройки групповых политик.

Установка обновлений и ограничение привилегий Copilot

Для защиты от уязвимости CVE-2026-65669 рекомендуется использовать последние версии SQL Server Management Studio. Важно не использовать Copilot с учётными записями, обладающими высокими привилегиями, такими как sysadmin. Сбой в механизмах контроля Copilot при работе с такими учётными записями может привести к серьёзным последствиям для всей системы. Косвенная инъекция команд становится особенно опасной, когда агент способен выполнять произвольные SQL-запросы. Microsoft предоставляет административные средства для управления Copilot, включая возможность его отключения и настройки групповых политик. Исследователи подчёркивают, что ограничения на выполнение команд для ИИ-агентов должны быть реализованы на уровне безопасности, а не только как инструкции модели или хрупкие классификаторы SQL. Постоянные инструкции, такие как AGENTS.md и CONSTITUTION.md, создают новые отношения доверия в модели разрешений базы данных.

Источник: Embrace The Red