Cơ quan An ninh Mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) đã bổ sung một lỗ hổng thực thi mã từ xa trên Microsoft SQL Server, được theo dõi dưới mã CVE-2019-1068, vào danh mục các lỗ hổng đã biết bị khai thác. Việc bổ sung này diễn ra sau khi CISA xác nhận lỗ hổng đang bị khai thác trong các cuộc tấn công thực tế.
Lỗ hổng thực thi mã từ xa trên Microsoft SQL Server
Lỗ hổng này ảnh hưởng đến Microsoft SQL Server và cho phép kẻ tấn công thực thi mã với các quyền hạn của tài khoản dịch vụ SQL Server Database Engine. Đây là một lỗ hổng thực thi mã từ xa cho phép kẻ tấn công thực hiện các lệnh độc hại trên máy chủ cơ sở dữ liệu bị ảnh hưởng.
Mức độ truy cập mà kẻ tấn công đạt được phụ thuộc vào các đặc quyền được gán cho tài khoản dịch vụ SQL Server. Các hệ thống được cấu hình với các tài khoản dịch vụ có đặc quyền cao có thể đối mặt với tác động nghiêm trọng hơn, bởi kẻ tấn công có khả năng vượt ra ngoài môi trường cơ sở dữ liệu và ảnh hưởng đến hệ điều hành Windows phía dưới.
Tác động và Khuyến nghị của CISA
CISA đã đưa lỗ hổng này vào danh mục của mình vào ngày 26 tháng 8 năm 2026, với thời hạn khắc phục là ngày 29 tháng 8 năm 2026. Cơ quan này cũng đánh dấu vấn đề là cần phải thực hiện phân tích pháp y theo Chỉ thị Hoạt động Ràng buộc 26-04, cho thấy các tổ chức không nên chỉ xem việc vá lỗi là biện pháp ứng phó duy nhất.
Các nhóm an ninh mạng nên điều tra các môi trường SQL Server có thể bị ảnh hưởng để tìm bằng chứng về sự xâm nhập trước đó, hoặc thực hiện song song với công việc giảm thiểu rủi ro. Mặc dù lỗ hổng này chưa được biết là đã được sử dụng trong các chiến dịch ransomware, việc này không làm giảm sự khẩn cấp của việc khắc phục.
SQL Server thường lưu trữ dữ liệu kinh doanh nhạy cảm và là mục tiêu hấp dẫn cho các tác nhân đe dọa tìm kiếm quyền truy cập ban đầu, cơ hội đánh cắp thông tin xác thực, di chuyển ngang trong mạng hoặc đánh cắp dữ liệu. Các tổ chức phải áp dụng các biện pháp giảm thiểu được Microsoft khuyến nghị và đảm bảo phản ứng của họ tuân thủ các yêu cầu vá lỗi dựa trên rủi ro của CISA.
Biện pháp giảm thiểu và Điều tra Pháp y
Quản trị viên cần xác định tất cả các tài sản SQL Server bị ảnh hưởng, kiểm tra xem chúng có bị phơi nhiễm ra internet hay không, và ưu tiên các hệ thống có thể truy cập từ bên ngoài hoặc các hệ thống quan trọng cho hoạt động kinh doanh. Trường hợp không có bản vá hoặc biện pháp giảm thiểu, CISA khuyên các tổ chức nên ngừng sử dụng sản phẩm bị ảnh hưởng.
Việc phân tích pháp y nên bao gồm việc xem xét các bản ghi SQL Server, các bản ghi sự kiện Windows, cảnh báo phát hiện điểm cuối, bản ghi kiểm toán cơ sở dữ liệu, hoạt động của tài khoản dịch vụ đáng ngờ, tiến trình bất thường được thực thi và các kết nối mạng đi bất thường từ máy chủ cơ sở dữ liệu.
Các nhóm bảo mật cũng nên kiểm tra các tài khoản mới được tạo, các tác vụ định kỳ đã bị sửa đổi, web shell, các công việc cơ sở dữ liệu trái phép hoặc các thay đổi đối với cấu hình của SQL Server Agent. Vì việc khai thác cho phép thực thi mã trong ngữ cảnh dịch vụ của SQL Server Database Engine, các chuyên gia phòng thủ nên xác minh rằng các dịch vụ SQL Server không chạy với các đặc quyền quá mức.
Việc áp dụng các biện pháp kiểm soát đặc quyền tối thiểu, hạn chế phơi nhiễm mạng của SQL Server, phân đoạn các hệ thống cơ sở dữ liệu và giám sát hoạt động quản trị có thể giảm thiểu thiệt hại nếu một lỗ hổng bị khai thác.
Để phòng ngừa sự cố do điều tra chậm trễ, các tổ chức có thể nâng cao khả năng của Đội phản ứng sự cố an ninh mạng (SOC) cấp 1 bằng thông tin tình báo về mối đe dọa từ 15.000 SOC. Việc tích hợp tra cứu thông tin tình báo về mối đe dọa có thể hỗ trợ quy trình làm việc của SOC.
Bạn có thể tìm hiểu thêm chi tiết về lỗ hổng này tại CISA Known Exploited Vulnerabilities Catalog.










