Podatność w Microsoft Dynamics 365 umożliwia uwierzytelnionemu atakującemu eskalację uprawnień przez sieć. Wysoki wynik CVSS 9.9 oraz zakres wpływu obejmujący poufność, integralność i dostępność systemu czynią tę podatność krytyczną.
▸ Pokaż oryginał (EN)
Improper access control in Microsoft Dynamics 365 allows an authorized attacker to elevate privileges over a network.
Błąd wynika z niewłaściwej kontroli dostępu (CWE-284) w Microsoft Dynamics 365. Atakujący posiadający podstawowe uprawnienia sieciowe może wykorzystać tę lukę bez jakiejkolwiek interakcji ze strony użytkownika. Podatność jest dostępna zdalnie przez sieć, nie wymaga skomplikowanych warunków (niska złożoność ataku) i pozwala na uzyskanie uprawnień wykraczających poza pierwotnie przyznany zakres.
Atakujący może uzyskać podwyższone uprawnienia w systemie, co prowadzi do pełnej kompromitacji poufności, integralności oraz dostępności danych i funkcji Microsoft Dynamics 365, a wpływ może wykraczać poza bezpośredni kontekst atakowanej usługi.
Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-47647
Microsoft Dynamics 365 — wersje wskazane w referencjach producenta
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HMicrosoft Dynamics 365
APPMicrosoftwszystkie wersje
Powiązane podatności
Code injection w Microsoft Dynamics 365 On-Premises — zdalne wykonanie kodu
Code injection w Microsoft Dynamics 365 (on-premises) umożliwiający RCE
SSRF w Microsoft Dynamics 365 umożliwia spoofing sieciowy
Słabe uwierzytelnianie w Microsoft Dynamics 365 umożliwia privilege escalation
Deserialization of untrusted data in Microsoft Dynamics 365 (on-premises) allows an authorized attacker to exe...