Vulnerabilidad de ejecución remota de código en Microsoft SQL Server (CVE-2019-1068)

Microsoft SQL - TDS Downgrade Attack | Medium

Microsoft SQL Server presenta una vulnerabilidad de ejecución remota de código (RCE) identificada como CVE-2019-1068, que permite a un atacante ejecutar comandos con los permisos de la cuenta del servicio SQL Server Database Engine. La explotación exitosa podría comprometer el servidor de base de datos subyacente, especialmente si la cuenta de servicio tiene privilegios elevados. CISA confirmó su explotación activa en ataques y exige análisis forense previo a la mitigación.

CVE y severidad

  • Identificador: CVE-2019-1068
  • Tipo: Ejecución remota de código (RCE)
  • Severidad: Crítica (CVSS 7.6, vector AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
  • Estado de explotación: Confirmada en ataques (agregada al catálogo KEV de CISA el 26 de agosto de 2026)
  • Plazo de remediación (CISA): 29 de agosto de 2026

Productos afectados

Fabricante Producto Componente Versiones afectadas
Microsoft SQL Server Database Engine Todas las versiones compatibles hasta la fecha de parcheo

Solución

Aplicar el parche proporcionado por Microsoft en el boletín de seguridad correspondiente a CVE-2019-1068.

Recomendaciones

Priorizar la actualización de instancias expuestas a Internet o críticas para el negocio. Realizar un análisis forense de logs de SQL Server, eventos de Windows y actividad de cuentas de servicio antes de aplicar el parche, según lo exige la Directiva Operativa Vinculante 26-04 de CISA. Reducir la exposición de red de SQL Server y aplicar controles de privilegio mínimo para limitar el impacto en caso de explotación.

Workarounds

  • Restringir el acceso a SQL Server desde redes no confiables.
  • Verificar que la cuenta del servicio SQL Server Database Engine no tenga privilegios administrativos en el sistema operativo.
  • Segmentar los servidores de base de datos en una red aislada.
  • Monitorear actividad administrativa inusual en SQL Server y conexiones salientes sospechosas.

Referencias