美国网络安全和基础设施安全局 (CISA) 发布紧急警报,指出 Microsoft Configuration Manager (SCCM) 中存在严重的 SQL 注入漏洞。
该漏洞编号为 CVE-2024-43468,允许未经身份验证的攻击者在服务器和数据库上运行恶意命令。
该漏洞已于 2026 年 2 月 12 日被添加到 CISA 的已知利用漏洞 (KEV) 目录中,各机构必须在 2026 年 3 月 5 日之前进行修补,否则将面临联邦政府的强制措施。
Microsoft Configuration Manager 帮助 IT 团队管理设备、部署软件以及处理跨 Windows 网络的更新 。
该漏洞会影响其控制台服务,用户输入未经充分过滤可能导致 SQL 注入攻击 。攻击者会构造特殊的 HTTP 请求发送到 SCCM 服务器。
这些请求会诱使系统在后端 SQL Server 数据库上执行任意 SQL 查询。
由此,黑客可以泄露敏感数据、提升权限或运行操作系统命令 ,从而为勒索软件、数据窃取或整个网络入侵铺平道路。
虽然确切的 CVSS 评分尚未公开,但像这样的 SQL 注入漏洞(与 CWE-89 相关联)由于存在远程代码执行的可能性,通常评分为 8.0+。
微软在其 2024 年 11 月的 “补丁星期二”更新中发布了补丁程序。受影响的版本包括 SCCM 2303 及更早版本;请升级到 2311 或更高版本,并通过 KB5044285 或更新版本应用此修复程序。
立即采取的措施: 使用 Microsoft Defender 或 SQL Server Management Studio 等工具扫描环境,查找异常查询。
快速修补: 从 Microsoft 更新目录下载更新。先在测试环境中进行测试,以免中断控制台访问。
缓解措施: 使用防火墙阻止来自不受信任 IP 地址的入站流量访问 SCCM 端口(例如 80/443、1433)。在 IIS 中启用 SQL 注入保护,并使用权限最小的数据库帐户。
如果打补丁不可行,CISA 建议停止使用该产品。各组织应排查安全漏洞迹象,例如异常的 SQL 日志、身份验证失败或新的管理员帐户。
这起事件与 SCCM 的一系列问题一起,凸显了企业工具快速打补丁的必要性。请保持警惕,定期查看 CISA 的关键事件报告 (KEV) 列表和微软的安全公告。



