CVE-2019-1068이 CISA KEV(Known Exploited Vulnerabilities Catalog)에 등재됐다는 건 이 취약점이 이론적 위험을 넘어 실제 악용 사례가 확인됐다는 뜻입니다. CISA는 연방기관과 관련 운영자를 대상으로 2026-08-29까지라는 엄격한 대응 시한을 정했습니다.
CVE-2019-1068 취약점 개요: SQL Server 내부 함수 처리 오류와 원격 코드 실행
CVE-2019-1068은 Microsoft SQL Server에서 발생하는 원격 코드 실행(Remote Code Execution, RCE) 취약점입니다. 2019년 7월 15일 처음 공개됐습니다.
Microsoft CNA(CVE 등록기관) 기록을 보면, SQL Server가 내부 함수를 처리하는 과정에서 잘못된 처리를 수행할 때 이 취약점이 발생합니다. 공격자가 이 결함을 이용하면 SQL Server Database Engine 서비스 계정 컨텍스트에서 임의의 코드를 실행할 권한을 얻게 됩니다.
SQL Server Database Engine 서비스 계정의 권한 구성과 범위는 운영 환경마다 다르기 마련입니다. 이 계정의 권한이 시스템 전체에 미치는 영향은 각 조직의 운영 환경을 기준으로 직접 확인해야 합니다.
CISA KEV 등재의 의미와 2026-08-29 대응 시한 산정 배경
CISA KEV 카탈로그는 단순한 취약점 목록이 아니라 실제 공격에 활용되고 있음이 입증된 취약점만 관리하는 리스트입니다. CVE-2019-1068의 등재일은 2026년 8월 26일입니다.
CISA는 KEV 등재와 동시에 대응 시한(Due Date)을 2026년 8월 29일로 못박았습니다. 취약점이 실제로 악용될 가능성이 매우 높아 빠른 패치 적용으로 공격 표면을 제거해야 한다는 시급성이 반영된 조치입니다. CISA KEV 본문에도 이 취약점이 Microsoft SQL Server의 원격 코드 실행을 허용한다는 점이 명확히 기술돼 있습니다.
BOD 26-04와 포렌식 트리아지 요구 사항
이번 KEV 등재에서 주목할 점이 하나 더 있습니다. 패치 적용만이 아니라 BOD-26-04 지침에 따른 포렌식 트리아지(Forensic Triage) 요구까지 함께 명시됐습니다.
BOD-26-04는 위험 기반의 보안 업데이트 우선순위 지정과 포렌식 트리아지 요구사항을 규정합니다. 보안 관리자가 챙겨야 할 사항은 다음과 같습니다.
- 인터넷 노출 평가: SQL Server 인스턴스가 외부에 노출되어 있는지 평가하고 책임 소재를 명확히 합니다.
- 침해 흔적 조사: 공격자가 이미 SQL Server Database Engine 서비스 계정 권한을 이용해 시스템에 침투했는지 확인하는 포렌식 조사입니다.
이 취약점이 랜섬웨어 캠페인에 쓰였는지 여부는 ‘Unknown’으로 기재돼 있지만, 실제 악용이 확인된 상태인 만큼 주의가 필요합니다.
영향 버전 및 위험도 지표 분석
CVE-2019-1068의 영향 범위는 구형 SQL Server 버전의 누적 업데이트(CU) 및 GDR 분기를 포함합니다. NVD 분석 상태는 ‘Analyzed’로 확인됩니다.
영향 대상 제품 및 버전 정보
| 항목 | 상세 내용 |
|---|---|
| 대상 제품 | Microsoft SQL Server |
| 영향 버전 | SQL Server 2014 SP2/SP3, 2016(SP1/SP2), 2017 GDR/CU 분기 |
| CVSS v3.1 점수 | 8.8 (High) |
| EPSS 수치 | 약 52.8% (High) |
| SSVC 상태 | Exploitation: active |
표에서 보듯 CVSS 8.8의 높은 점수와 EPSS(Exploit Prediction Scoring System) 52.8%라는 수치는 이 취약점이 공격자에게 매우 유용하며 실제 공격 가능성이 높다는 점을 보여줍니다.
실무자 대응 절차 및 판단 기준
IT와 보안 실무자는 2026-08-29 대응 시한을 지키기 위해 다음 절차를 밟아야 합니다.
- 자산 전수 조사 및 버전 확인
- 운영 중인 Microsoft SQL Server 버전을 확인해 영향 버전(2014 SP2/SP3, 2016, 2017 계열)에 해당하는지 점검합니다.
- 보안 업데이트 적용
- Microsoft MSRC(Security Response Center)에서 제공하는 해당 CVE 관련 누적 업데이트를 적용해 내부 함수 처리 오류를 해결합니다.
- 서비스 계정 권한 검토
- SQL Server Database Engine 서비스 계정이 불필요하게 과도한 권한(예: Local Admin, Domain Admin)을 부여받지 않았는지 검토해서, 만약의 코드 실행 발생 시 피해 범위를 최소화합니다.
- 포렌식 트리아지 수행
- BOD-26-04 지침에 따라 과거 로그를 분석해 비정상적인 코드 실행이나 서비스 계정의 이상 행위가 있었는지 살펴봅니다.
본 가이드는 AI 기술로 작성된 분석 리포트를 포함하며, 제공된 근거 장부와 CISA 공식 카탈로그의 데이터를 기반으로 작성됐습니다. 정확한 KB 업데이트 번호는 MSRC 포털의 상세 어드바이저리에서 확인한 뒤 적용하시기 바랍니다.