Американската агенция за киберсигурност и инфраструктурна сигурност (CISA) добави уязвимост за отдалечено изпълнение на код в Microsoft SQL Server, проследявана като CVE-2019-1068, към своя каталог с известни експлоатирани уязвимости, след като потвърди нейното използване при атаки.
Несъвършенството засяга Microsoft SQL Server и може да позволи на атакуващ да изпълни код с правата на акаунта на услугата SQL Server Database Engine. CVE-2019-1068 е уязвимост за отдалечено изпълнение на код в Microsoft SQL Server.
Успешното експлоатиране би могло да позволи на атакуващ да изпълнява злонамерен код на уязвима база данни, като нивото на достъп зависи от привилегиите, присвоени на акаунта на услугата SQL Server.
Системи, конфигурирани с високопривилегировани акаунти за услуги, могат да бъдат засегнати по-сериозно, тъй като атакуващият би могъл потенциално да излезе извън средата на базата данни и да засегне хоста с Windows. CISA добави уязвимостта към своя каталог на 26 август 2026 г. и определи краен срок за отстраняване на уязвимостта до 29 август 2026 г.
Агенцията също така отбеляза проблема като изискващ криминалистичен анализ съгласно Обвързваща оперативна директива 26-04, което сигнализира, че организациите не трябва да разглеждат инсталирането на корекции за сигурност като единствения необходим отговор.
Екипите по сигурността трябва да проучат потенциално засегнатите среди на SQL Server за доказателства за предходно компрометиране преди или успоредно с дейностите по ограничаване на риска. Агенцията заяви, че в момента не е известно уязвимостта да е била използвана в кампании с рансъмуер.
Това определение обаче не намалява спешността за отстраняване на уязвимостта, тъй като инстанциите на SQL Server често съхраняват чувствителни бизнес данни и са привлекателни цели за киберпрестъпници, търсещи първоначален достъп, възможности за кражба на идентификационни данни, странично движение или кражба на данни.
Организациите трябва да приложат препоръчаните от Microsoft мерки за смекчаване на последиците и да гарантират, че отговорът им съответства на изискванията на CISA за инсталиране на корекции за сигурност въз основа на риска.
Администраторите трябва да идентифицират всички засегнати активи на SQL Server, да определят дали те са изложени на интернет и да дадат приоритет на външно достъпните или критичните за бизнеса системи. Когато не са налични корекции за сигурност или смекчаващи мерки, CISA съветва организациите да преустановят употребата на засегнатия продукт.
Криминалистичният анализ трябва да включва преглед на регистрационните файлове (логове) на SQL Server, регистрационните файлове за събития в Windows, сигналите от системите за засичане и отговор на крайни устройства (EDR), одитните записи на базите данни, подозрителната дейност на акаунти за услуги, неочакваното изпълнение на процеси и необичайните изходящи мрежови връзки от сървъри за бази данни.
Екипите по сигурността трябва също така да проверяват за новосъздадени акаунти, променени планирани задачи, уеб шелове, неразрешени задачи в базата данни или промени в конфигурациите на SQL Server Agent.
Тъй като експлоатацията позволява изпълнение на код в контекста на услугата SQL Server Database Engine, защитниците трябва да проверят дали услугите на SQL Server не се изпълняват с прекомерни привилегии.
Прилагането на контроли за най-малки привилегии, ограничаването на мрежовата експозиция на SQL Server, сегментирането на системите за бази данни и наблюдението на административната дейност могат да намалят щетите, ако дадена уязвимост бъде експлоатирана.