文章总结: CISA已将CVE-2019-1068(微软SQLServer远程代码执行漏洞)加入KEV目录,因其正被实际利用。该漏洞允许攻击者以服务账户权限执行代码,可能导致数据窃取、持久化与横向移动。CISA要求受影响机构于2026年8月29日前完成修复,并建议梳理SQLServer实例、安装更新、核查日志、检查异常账户并缩减暴露面。 综合评分: 85 文章分类: 漏洞分析,应急响应,安全建设,解决方案,数据安全
CISA警告:微软SQL Server远程代码执行漏洞正被实际利用
原创
网络安全9527 网络安全9527
安全圈的那点事儿
2026年8月27日 19:59 江苏
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
美国网络安全与基础设施安全局(CISA)收到该漏洞正在被实际利用的相关证据,已将CVE‑2019‑1068这一影响微软SQL Server的远程代码执行漏洞,加入已知被利用漏洞(KEV)目录。
该漏洞允许攻击者以SQL Server数据库引擎服务账户的安全上下文执行代码。
微软SQL Server远程代码执行漏洞
CISA于2026年8月26日录入该漏洞,并对受《强制性操作指令BOD 26‑04》约束的机构设定修复截止时间为2026年8月29日。该机构暂未发现与该漏洞相关的勒索软件攻击活动,相关状态标记为未知。
SQL Server实例往往是攻击者的重点目标,因为其上承载关键业务数据库,并且可能使用高权限服务账户运行。
一旦漏洞被成功利用,攻击者可在受影响服务器上执行任意代码、窃取或篡改数据库数据、建立持久化访问,还可在企业环境内横向移动。
漏洞造成的破坏程度取决于SQL Server数据库引擎服务账户所分配的权限。使用高权限账户的环境,主机更容易遭到攻陷,进而导致攻击者访问其他相连系统。
CISA要求受影响机构按照微软官方指引实施缓解措施,遵守BOD 26‑04基于风险的更新要求。同时强制要求对该漏洞开展取证排查,说明打补丁并非唯一处置手段。
安全团队应优先执行以下操作:
- 梳理所有本地部署以及暴露于互联网的微软SQL Server部署实例。
- 针对CVE‑2019‑1068安装微软安全更新或采用官方认可的缓解方案。
- 核查SQL Server与Windows系统日志,排查异常执行行为、服务账户异常活动以及反常的数据库访问记录。
- 检查数据库服务器上是否存在未经授权的计划任务、新增服务、WebShell以及异常管理员账号。
- 缩减数据库服务器对外暴露面,对SQL业务做网络隔离,保证服务账户遵循最小权限原则。
根据CISA的KEV目录相关指引,如果机构无法落实有效的缓解手段,则应当停止使用受影响产品。
CVE‑2019‑1068被录入CISA的KEV目录意味着修复工作迫在眉睫,对外暴露的SQL Server系统、数据库服务拥有高权限的环境尤其需要重视。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈的那点事儿 网络安全9527 网络安全9527《CISA警告:微软SQL Server远程代码执行漏洞正被实际利用》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论