{"id":"CVE-2026-21262","title":"Improper access control in SQL Server allows an authorized attacker to elevate privileges over a network.","summary":"Improper access control in SQL Server allows an authorized attacker to elevate privileges over a network.","severity":"high","cvss":8.8,"cvssVector":"CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H","cwe":["CWE-284"],"vendor":"microsoft","product":"sql_server_2016","affected":["sql_server_2016 >= 13.0.6300.2, < 13.0.6480.4","sql_server_2016 >= 13.0.7000.253, < 13.0.7075.5","sql_server_2017 >= 14.0.1000.169, < 14.0.2100.4","sql_server_2017 >= 14.0.3006.16, < 14.0.3520.4","sql_server_2019 >= 15.0.2000.5, < 15.0.2160.4","sql_server_2019 >= 15.0.4003.23, < 15.0.4460.4","sql_server_2022 >= 16.0.1000.6, < 16.0.1170.5","sql_server_2022 >= 16.0.4003.1, < 16.0.4240.4","sql_server_2025 >= 17.0.1000.7, < 17.0.1105.2","sql_server_2025 >= 17.0.4006.2, < 17.0.4020.2"],"patched":["sql_server_2016 13.0.7075.5","sql_server_2017 14.0.3520.4","sql_server_2019 15.0.4460.4","sql_server_2022 16.0.4240.4","sql_server_2025 17.0.4020.2"],"published":"2026-03-10","updated":"2026-07-10","source":"NVD","sourceUrl":"https://nvd.nist.gov/vuln/detail/CVE-2026-21262","references":[{"url":"https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-21262","label":"secure@microsoft.com"}],"tags":["nvd"],"epss":0.02044,"epssPercentile":0.80343,"ingestedAt":"2026-07-10T20:06:10.620Z","slug":"CVE-2026-21262","body":"## Overview\n\nImproper access control in SQL Server allows an authorized attacker to elevate privileges over a network.\n\n## Affected\n\n- `sql_server_2016 >= 13.0.6300.2, < 13.0.6480.4`\n- `sql_server_2016 >= 13.0.7000.253, < 13.0.7075.5`\n- `sql_server_2017 >= 14.0.1000.169, < 14.0.2100.4`\n- `sql_server_2017 >= 14.0.3006.16, < 14.0.3520.4`\n- `sql_server_2019 >= 15.0.2000.5, < 15.0.2160.4`\n- `sql_server_2019 >= 15.0.4003.23, < 15.0.4460.4`\n- `sql_server_2022 >= 16.0.1000.6, < 16.0.1170.5`\n- `sql_server_2022 >= 16.0.4003.1, < 16.0.4240.4`\n- `sql_server_2025 >= 17.0.1000.7, < 17.0.1105.2`\n- `sql_server_2025 >= 17.0.4006.2, < 17.0.4020.2`\n\n## Remediation\n\nUpgrade past the affected range:\n\n- `sql_server_2016 13.0.7075.5`\n- `sql_server_2017 14.0.3520.4`\n- `sql_server_2019 15.0.4460.4`\n- `sql_server_2022 16.0.4240.4`\n- `sql_server_2025 17.0.4020.2`","depth":"twilight","depthScore":49,"depthScoreParts":{"impact":48.4,"likelihood":0.4,"exploitation":0,"ransomware":0},"changes":[]}