
Microsoft SQL Server presenta una vulnerabilidad de ejecución remota de código (RCE) identificada como CVE-2019-1068, que permite a un atacante ejecutar comandos con los permisos de la cuenta del servicio SQL Server Database Engine. La explotación exitosa podría comprometer el servidor de base de datos subyacente, especialmente si la cuenta de servicio tiene privilegios elevados. CISA confirmó su explotación activa en ataques y exige análisis forense previo a la mitigación.
CVE y severidad
- Identificador: CVE-2019-1068
- Tipo: Ejecución remota de código (RCE)
- Severidad: Crítica (CVSS 7.6, vector AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
- Estado de explotación: Confirmada en ataques (agregada al catálogo KEV de CISA el 26 de agosto de 2026)
- Plazo de remediación (CISA): 29 de agosto de 2026
Productos afectados
| Fabricante | Producto | Componente | Versiones afectadas |
|---|---|---|---|
| Microsoft | SQL Server | Database Engine | Todas las versiones compatibles hasta la fecha de parcheo |
Solución
Aplicar el parche proporcionado por Microsoft en el boletín de seguridad correspondiente a CVE-2019-1068.
Recomendaciones
Priorizar la actualización de instancias expuestas a Internet o críticas para el negocio. Realizar un análisis forense de logs de SQL Server, eventos de Windows y actividad de cuentas de servicio antes de aplicar el parche, según lo exige la Directiva Operativa Vinculante 26-04 de CISA. Reducir la exposición de red de SQL Server y aplicar controles de privilegio mínimo para limitar el impacto en caso de explotación.
Workarounds
- Restringir el acceso a SQL Server desde redes no confiables.
- Verificar que la cuenta del servicio SQL Server Database Engine no tenga privilegios administrativos en el sistema operativo.
- Segmentar los servidores de base de datos en una red aislada.
- Monitorear actividad administrativa inusual en SQL Server y conexiones salientes sospechosas.
Referencias
- CISA Warns of Microsoft SQL Server RCE Vulnerability Exploited in Attacks – Cyber Security News
- NVD – CVE-2019-1068
- CVE-2019-1068 Detail – MITRE
- Microsoft Security Update Guide – CVE-2019-1068
- CISA Known Exploited Vulnerabilities Catalog
- Microsoft SQL Server RCE flaw added to CISA’s exploited bugs list – BleepingComputer
