CRITICAL✓ PATCH🇬🇧 English

CVE-2026-47647

Privilege escalation w Microsoft Dynamics 365 przez niewłaściwą kontrolę dostępu

CVSS 9.9v3.1pub. 2026-06-18upd. 2026-06-25

Podatność w Microsoft Dynamics 365 umożliwia uwierzytelnionemu atakującemu eskalację uprawnień przez sieć. Wysoki wynik CVSS 9.9 oraz zakres wpływu obejmujący poufność, integralność i dostępność systemu czynią tę podatność krytyczną.

Pokaż oryginał (EN)

Improper access control in Microsoft Dynamics 365 allows an authorized attacker to elevate privileges over a network.

🤖 Analiza AI
Jak działa

Błąd wynika z niewłaściwej kontroli dostępu (CWE-284) w Microsoft Dynamics 365. Atakujący posiadający podstawowe uprawnienia sieciowe może wykorzystać tę lukę bez jakiejkolwiek interakcji ze strony użytkownika. Podatność jest dostępna zdalnie przez sieć, nie wymaga skomplikowanych warunków (niska złożoność ataku) i pozwala na uzyskanie uprawnień wykraczających poza pierwotnie przyznany zakres.

Skutki

Atakujący może uzyskać podwyższone uprawnienia w systemie, co prowadzi do pełnej kompromitacji poufności, integralności oraz dostępności danych i funkcji Microsoft Dynamics 365, a wpływ może wykraczać poza bezpośredni kontekst atakowanej usługi.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-47647

Kogo dotyczy

Microsoft Dynamics 365 — wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Microsoft Dynamics 365

    APP
    Microsoft
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-42833CRITICAL9.1PL ✓ten sam produkt

Code injection w Microsoft Dynamics 365 On-Premises — zdalne wykonanie kodu

CVE-2026-42898CRITICAL9.9PL ✓ten sam produkt

Code injection w Microsoft Dynamics 365 (on-premises) umożliwiający RCE

CVE-2026-32210CRITICAL9.3PL ✓ten sam produkt

SSRF w Microsoft Dynamics 365 umożliwia spoofing sieciowy

CVE-2024-38182CRITICAL9.0PL ✓ten sam produkt

Słabe uwierzytelnianie w Microsoft Dynamics 365 umożliwia privilege escalation

CVE-2026-65815HIGH8.8ten sam produkt

Deserialization of untrusted data in Microsoft Dynamics 365 (on-premises) allows an authorized attacker to exe...