CVE-2019-1068

HIGH(8.8)KEVWahrscheinlich ausgenutzt

Microsoft SQL Server Remote Code Execution Vulnerability

Beschreibung

CVE-2019-1068 ist eine schwerwiegende Schwachstelle zur Remote-Codeausführung in Microsoft SQL Server, die aus der fehlerhaften Verarbeitung interner Funktionen entsteht. Microsoft veröffentlichte sie als „Microsoft SQL Server Remote Code Execution Vulnerability"; ein Angreifer mit einem gering privilegierten Datenbankkonto kann präparierte Eingaben senden, die der Server falsch behandelt, und dadurch Code im Kontext des SQL-Server-Dienstes ausführen. Da SQL-Server-Instanzen die sensibelsten strukturierten Daten einer Organisation vorhalten und häufig mit breitem Zugriff im Netzwerk laufen, ist ein in Codeausführung überführtes Datenbank-Standbein ein gravierendes Ergebnis. Betroffen sind SQL Server 2014, 2016 und 2017 in bestimmten Build-Bereichen. CVE-2019-1068 hat einen CVSS-Wert von 8.8 und einen außergewöhnlich hohen EPSS-Wert von rund 53 % im 99. Perzentil; die CISA hat sie in den Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen.

KEV-Informationen

Hersteller
Microsoft
Produkt
SQL Server
Hinzugefügt am
26. August 2026
Fälligkeitsdatum
29. August 2026
Erforderliche Maßnahme
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftsql server2014
microsoftsql server 2016>= 13.0.4001.0, < 13.0.4259.0; >= 13.0.4411.0, < 13.0.4604.0; >= 13.0.5026.0, < 13.0.5101.9; >= 13.0.5149.0, < 13.0.5366.0
microsoftsql server 2017>= 14.0.1000.169, < 14.0.2027.2; >= 14.0.3006.16, < 14.0.3192.2

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-20: Unsachgemäße Eingabevalidierung

Unsachgemäße Eingabevalidierung liegt vor, wenn ein Produkt Eingaben entgegennimmt, aber nicht oder falsch prüft, ob diese die für eine sichere und korrekte Verarbeitung erforderlichen Eigenschaften besitzen. Bei CVE-2019-1068 behandelt SQL Server die Verarbeitung interner Funktionen fehlerhaft — die Eingaben, die diese Funktionen erreichen, sind also nicht auf die Form eingegrenzt, die der nachgelagerte Code voraussetzt, und aus dieser Diskrepanz steuert ein Angreifer die Remote-Codeausführung.

Mehr erfahren: CWE-20 — Unsachgemäße Eingabevalidierung

Auswirkungsanalyse

CVE-2019-1068 ist aus der Ferne über das Netzwerk ausnutzbar, mit geringer Angriffskomplexität und ohne Benutzerinteraktion, erfordert aber niedrige Privilegien — der Angreifer benötigt eine authentifizierte Datenbankverbindung, praktisch also einen legitimen gering privilegierten SQL-Login, ein anderswo erbeutetes Credential oder ein Standbein über das Datenbankkonto einer Anwendung. Von dort ist die Auswirkung hoch für Vertraulichkeit, Integrität und Verfügbarkeit: Der Code läuft mit den Rechten des SQL-Server-Dienstes, legt jede Datenbank der Instanz offen, erlaubt das Verändern oder Zerstören von Daten und ermöglicht das Stoppen des Dienstes. Entscheidend ist der Rechteausweitungs-Aspekt: Der Datenbankbenutzer einer Webanwendung, normalerweise auf Lesen und Schreiben von Anwendungstabellen beschränkt, wird zum Weg zur Codeausführung auf dem Datenbankhost — eine SQL-Injection anderswo oder ein geleakter Connection String verkettet sich damit direkt zur Serverkompromittierung. Der CVSS-3.1-Basiswert liegt bei 8.8 (hoch), und der EPSS-Wert von rund 53 % im 99. Perzentil signalisiert nahezu sichere, anhaltende Angriffsaktivität.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2019-1068 durch die Aufnahme in den Katalog bekannter ausgenutzter Schwachstellen mit bereits verstrichener Behebungsfrist zum 29. August 2026 bestätigt. Das dominierende Signal ist der EPSS-Wert von rund 53 %, der diese Schwachstelle ins 99. Perzentil stellt — ein außergewöhnlich hoher Wert, der auf kontinuierliche statt gelegentliche Ausnutzungsversuche hindeutet und zu den höchsten überhaupt vergebenen zählt. Unter den verfügbaren Referenzen findet sich kein öffentlicher Exploit-Code, und das MSRC-Advisory von Microsoft ist die einzige Herstellerquelle — typisch für SQL-Server-Fehler, bei denen Microsoft Details zurückhält; eine Schwachstelle von 2019 mit einem EPSS-Wert dieser Höhe wurde jedoch offenkundig rückwärts analysiert und waffenfähig gemacht, unabhängig davon, was öffentlich indexiert ist. Datenbankserver sind bevorzugte Ransomware-Ziele, weil sie die für Erpressung wertvollsten Daten halten — jede ungepatchte betroffene Instanz ist daher als akutes Vorfallsrisiko zu behandeln.

Behebung

  1. Die von der CISA geforderte Maßnahme sofort umsetzen. Mitigationen gemäß den Anweisungen von Microsoft anwenden, die BOD-26-04-Vorgaben der CISA („Prioritizing Security Updates Based on Risk") sowie die „Forensics Triage Requirements" einhalten und das Produkt außer Betrieb nehmen, falls keine Mitigationen verfügbar sind. Die KEV-Frist zum 29. August 2026 ist verstrichen.
  2. Das Microsoft-Sicherheitsupdate aus dem MSRC-Advisory zu CVE-2019-1068 installieren. Betroffen sind SQL Server 2014, SQL Server 2016 in den Bereichen 13.0.4001.0–13.0.4259.0, 13.0.4411.0–13.0.4604.0, 13.0.5026.0–13.0.5101.9 und 13.0.5149.0–13.0.5366.0 sowie SQL Server 2017 in 14.0.1000.169–14.0.2027.2 und 14.0.3006.16–14.0.3192.2; prüfen Sie nach dem Patchen die resultierende Buildnummer, statt die Installation vorauszusetzen.
  3. SQL Server aus der Netzwerkexposition nehmen. Datenbankinstanzen sollten niemals Verbindungen aus dem Internet oder aus allgemeinen Benutzernetzen annehmen; beschränken Sie TCP 1433 und die Ports benannter Instanzen per Firewall auf Anwendungsserver und administrative Jump-Hosts — so bleibt die verwundbare Oberfläche selbst mit anderswo erbeuteten gültigen Zugangsdaten unerreichbar.
  4. Least Privilege für Datenbankkonten anwenden und die Rechte des Dienstes selbst senken. Stellen Sie sicher, dass Anwendungs-Logins nur die benötigten Berechtigungen halten, entfernen Sie ungenutzte und geteilte Logins, rotieren Sie Zugangsdaten — insbesondere solche in Connection Strings — und betreiben Sie den SQL-Server-Dienst unter einem gering privilegierten dedizierten Konto statt unter einem hoch privilegierten Domänenkonto, damit Codeausführung im Dienstkontext möglichst wenig einbringt.
  5. Nach Kompromittierung suchen und langfristig härten. SQL-Server-Fehler- und Audit-Logs auf unerwartete Anmeldungen, wiederholte Dienstabstürze und die Nutzung erweiterter gespeicherter Prozeduren oder xp_cmdshell prüfen, den Host auf unbekannte Prozesse, geplante Aufgaben und ausgehende Verbindungen untersuchen und die Datenbankintegrität gegen Backups validieren; anschließend eine unterstützte SQL-Server-Version mit definiertem Patch-Rhythmus betreiben, denn insbesondere SQL Server 2014 ist längst außerhalb des regulären Supports und wird kaum künftige Fixes erhalten.

Technische Details

CVE-2019-1068 ist eine unsachgemäße Eingabevalidierung (CWE-20) in Microsoft SQL Server. Microsofts Beschreibung hält fest, dass die Schwachstelle existiert, weil SQL Server die Verarbeitung interner Funktionen fehlerhaft behandelt — die Validierung der in diese Funktionen fließenden Daten garantiert also nicht die Eigenschaften, auf die sich die Implementierung verlässt, sodass ein Angreifer, der Abfragen an den Server senden kann, die Ausführung in einen Zustand treibt, für den der Code nicht geschrieben wurde. Das Ergebnis ist Remote-Codeausführung im Kontext des SQL-Server-Dienstkontos, weshalb die Auswirkungsmetriken für alle drei Schutzziele hoch sind. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H hält einen netzwerkseitig erreichbaren, wenig komplexen Angriff mit niedrigen Privilegien und ohne Benutzerinteraktion bei unverändertem Scope fest; der Scope bleibt unverändert, weil die Ausführung als Dienst erfolgt — die praktische Folge hängt allerdings stark davon ab, wie privilegiert dieses Dienstkonto auf dem Host und in der Domäne ist. Die Notwendigkeit einer authentifizierten Verbindung ist die einzige Hürde, und in den meisten realen Umgebungen sind Anwendungs-Datenbankzugangsdaten ohne Weiteres zu beschaffen.

Häufig gestellte Fragen

Wird CVE-2019-1068 aktiv ausgenutzt?

Ja. Die CISA hat CVE-2019-1068 mit einer Behebungsfrist bis zum 29. August 2026 in ihren Katalog bekannter ausgenutzter Schwachstellen aufgenommen und damit Ausnutzung in freier Wildbahn bestätigt; der EPSS-Wert von etwa 53 % liegt im 99. Perzentil — unter den höchsten Ausnutzungswahrscheinlichkeiten überhaupt und ein Hinweis auf kontinuierliche Angriffsaktivität.

Welche Produkte sind von CVE-2019-1068 betroffen?

Betroffen sind Microsoft SQL Server 2014, 2016 und 2017. Die konkreten Build-Bereiche für SQL Server 2016 lauten 13.0.4001.0–13.0.4259.0, 13.0.4411.0–13.0.4604.0, 13.0.5026.0–13.0.5101.9 und 13.0.5149.0–13.0.5366.0, für SQL Server 2017 sind es 14.0.1000.169–14.0.2027.2 und 14.0.3006.16–14.0.3192.2.

Wie behebe ich CVE-2019-1068?

Installieren Sie das im MSRC-Advisory zu CVE-2019-1068 genannte Microsoft-Sicherheitsupdate und prüfen Sie die resultierende Buildnummer. Da die Ausnutzung eine authentifizierte Verbindung erfordert, sollten Sie zusätzlich den Netzwerkzugriff auf SQL-Server-Ports beschränken, Least Privilege für Datenbank-Logins durchsetzen, Zugangsdaten in Connection Strings rotieren und den SQL-Server-Dienst unter einem gering privilegierten Konto betreiben.

Wie schwerwiegend ist CVE-2019-1068?

CVE-2019-1068 ist als hoch mit einem CVSS-3.1-Basiswert von 8.8 eingestuft. Sie ist netzwerkseitig mit geringer Komplexität und ohne Benutzerinteraktion ausnutzbar, erfordert aber ein gering privilegiertes Datenbankkonto, und liefert Remote-Codeausführung als SQL-Server-Dienst mit voller Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit; mit einem EPSS-Wert im 99. Perzentil und bestätigter KEV-Ausnutzung nach abgelaufener Frist ist das Patchen dringend.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score52.84%
EPSS-Perzentil98.9%

Daten

Veröffentlicht15. Juli 2019
Zuletzt geändert27. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.