悪用確認 悪用確認済み(KEV) CVE-2019-1068

Microsoft SQL Server に遠隔コード実行の脆弱性(CVE-2019-1068)― データベースの「サービスアカウント権限」で動くという意味

Microsoft SQL Server KEV追加 2026年8月26日 連邦是正期限 2026-08-29

Microsoft SQL Server に遠隔コード実行の脆弱性があり、攻撃者は SQL Server データベースエンジンのサービスアカウントの権限でコードを実行できるとされる。CISAは2026年8月26日付でKEVに追加し、是正期限を8月29日=追加から3日に設定した。

脆弱性の基本情報

  • CVE番号CVE-2019-1068
  • 対象(ベンダー/製品)Microsoft SQL Server
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)
  • 是正期限2026-08-29(米連邦民生機関・BOD 22-01)

要点

  • 対象は Microsoft SQL Server。脆弱性名は「Microsoft SQL Server Remote Code Execution Vulnerability」。
  • 攻撃者は SQL Server データベースエンジンのサービスアカウントの権限でコードを実行できるとされる。
  • このアカウントはデータベースのファイル・バックアップ・ログ・構成に対する権限を持つ。
  • KEV追加は2026年8月26日、是正期限は2026年8月29日=わずか3日。
  • 当サイト収録の他項目には同時期追加でも2週間の期限があり、BOD 26-04 のもとで緊急度が項目ごとに分かれている。
  • データベース層は内側にあるから安全という前提が置かれやすく、停止調整が難しいため更新が後回しになりやすい。

1「サービスアカウントのコンテキスト」が意味すること

遠隔コード実行の脆弱性を読むとき、実行される権限が何かは影響の大きさを決める中心的な情報です。本件で示されているのは、SQL Server データベースエンジンが動作しているサービスアカウントの権限です。このアカウントはデータベースのファイル、バックアップ、ログ、そして構成に対する権限を持ちます。

つまり攻撃者は、データベースに保存された内容へアクセスできるだけでなく、データベースの動作そのものに手を入れられる位置に立つことになります。

2データベースサーバが標的になる理由

業務システムの構成では、アプリケーションが外に面し、データベースは内側に置かれるのが一般的です。この配置は、データベースへの直接の到達を難しくする一方で、いったん到達されたときの防御が薄くなりがちだという副作用も持ちます。内側にあるから安全という前提で、更新の適用が後回しにされることも珍しくありません。KEVへの追加は、その前提が成り立たない場面が実際に観測されたことを示します。

3是正期限が3日である

KEV追加が2026年8月26日、是正期限が829日で、猶予は3日です。当サイトが収録している他のKEV項目には、同時期の追加でも2週間の期限が付いているものがあります。BOD 26-04 のもとで期限がリスクに応じて設定されるようになったため、同じカタログの中に異なる緊急度が併存する形になりました。期限の日数そのものが、その項目の扱いの重さを示す情報になります。

4外に面する層と、内側に置かれる層

業務システムの構成では、アプリケーションが外に面し、データベースは内側に置かれるのが一般的です。この配置は守りを厚くする一方で、別の弱さを生みます。

外に面するアプリケーション層内側に置かれるデータベース層
攻撃対象として意識されやすい内側にあるから安全という前提が置かれやすい
更新が優先して適用される停止調整が難しく、更新が後回しになりやすい
保持している情報は限定的組織内で最も価値の高い情報を保持する
侵害されれば入口になる侵害されれば目的そのものが達せられる

KEVへの追加は、内側にあるから安全という前提が成り立たない場面が実際に観測されたことを示します。KEV追加が2026年8月26日、是正期限が829日で、猶予は3日です。データベースサーバは停止調整が難しく更新が最も後回しになりやすい層であり、3日という期限は、パッチ適用の手順を平時に決めておかなければ物理的に間に合わないことを意味します。

なぜ重要か

データベースサーバは停止調整の難易度が高く、更新の適用が後回しになりやすい。一方で保持する情報の価値は最も高い。是正期限が数日に短縮される事例が出ている以上、担当・承認・停止調整・切り戻し手順を平時に決めておかなければ期限内の対応は成立しない。資産管理では、サービスアカウントに与えている権限の棚卸しも、影響範囲を見積もるうえで実務的な要点になる。

よくある質問(FAQ)

「サービスアカウントのコンテキスト」とは何ですか。
SQL Server データベースエンジンが動作している際の実行権限のことです。データベースのファイル・バックアップ・ログ・構成に対する権限を持つため、実行されるコードもその範囲で動きます。
内側に置いたデータベースなら安全ではないのですか。
ネットワーク上の配置は到達を難しくしますが、到達された場合の防御を代替するものではありません。KEVへの追加は悪用が実際に観測されたことを意味します。
是正期限が3日なのはなぜですか。
BOD 26-04 のもとで期限がリスクに応じて設定されるためです。同じカタログの中に3日のものと2週間のものが併存します。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#セキュリティ#CISA#KEV#リモートコード実行#SQL Server#データベース#Microsoft
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。