Microsoft уведомила об исправлении двух уязвимостей в корпоративных продуктах Dynamics 365 и Power Automate. Проблемы относятся к классам обхода пути и десериализации недоверенных данных. В случае успешной эксплуатации злоумышленник может выполнить произвольный код, повысить привилегии и получить доступ к конфиденциальной информации. Уязвимости затрагивают как облачную, так и локальную версии Dynamics, а также настольный Power Automate for Desktop и агента Power Automate для виртуальных рабочих столов.
Детали уязвимостей
Первая уязвимость имеет идентификатор CVE-2026-65772. Она присутствует в локальной версии Microsoft Dynamics 365 (on-premises) релиза 9.1. По шкале CVSS проблема набрала 8,8 балла из десяти. Этот показатель требует незамедлительного обновления. Успешная атака позволяет выполнить произвольный код на сервере, где работает Dynamics. Вторая уязвимость CVE-2026-77897 обнаружена в Power Automate for Desktop и агенте Power Automate для виртуальных рабочих столов. Ее рейтинг составил 7,0 балла, а главное последствие - повышение привилегий.
Microsoft не уточняет, какая именно из уязвимостей связана с обходом пути, а какая - с десериализацией. При этом оба типа широко известны и хорошо изучены. Обход пути (path traversal) дает возможность обращаться к файлам за пределами разрешенной директории. Злоумышленник может прочитать конфигурационные файлы, строки подключения к базе данных или другие чувствительные данные. Десериализация недоверенных данных возникает, когда приложение восстанавливает объекты из входящего потока без достаточной проверки. В результате атакующий может внедрить вредоносный код, который выполнится с правами приложения.
Особую важность этим проблемам придает широкое использование Dynamics 365 и Power Automate в бизнесе. Dynamics 365 применяется для управления взаимоотношениями с клиентами. Продукт также автоматизирует планирование ресурсов предприятия. Внутри системы хранятся финансовые документы, персональные данные сотрудников и клиентов. Power Automate, в свою очередь, связывает разные сервисы между собой. Он работает с учетными записями электронной почты, файловыми хранилищами и базами данных. Компрометация любого из этих компонентов может предоставить атакующему доступ к внутренней инфраструктуре компании.
Кроме того, Power Automate часто устанавливается на рабочих станциях пользователей. Уязвимость повышения привилегий в таком случае позволяет злоумышленнику перейти от ограниченной учетной записи к правам администратора операционной системы. Это актуально для организаций с удаленными сотрудниками и виртуальными рабочими столами, так как агент Power Automate запускается в контексте пользовательской сессии. При наличии других уязвимостей в системе такой агент может стать промежуточным звеном для дальнейшего продвижения по сети.
Сведений об активной эксплуатации этих уязвимостей в реальных атаках Microsoft пока не публиковала. Тем не менее затягивать с установкой исправлений не стоит. После публикации бюллетеня безопасности исследователи и злоумышленники получают образец для обратного инжиниринга. Это нередко приводит к появлению работающих вредоносных эксплойтов в течение нескольких дней. Данный процесс называют анализом патчей, и он создает угрозу для систем, не получивших обновление.
Microsoft уже выпустила исправления для всех затронутых компонентов. Ссылки на загрузку и подробные инструкции опубликованы на портале безопасности Microsoft Security Response Center (MSRC). Для локальной версии Dynamics 365 on-premises необходимо скачать и установить накопительное обновление для версии 9.1. Пользователям Power Automate for Desktop следует обновить приложение на всех рабочих местах. Администраторам виртуальных сред нужно установить новую версию агента для виртуальных рабочих столов. В облачной версии Dynamics изменения применяются автоматически, однако администраторам рекомендуется проверить статус облачной среды, чтобы убедиться в актуальности исправлений.
Если немедленное обновление невозможно, стоит принять временные меры защиты. Администраторам следует ограничить сетевой доступ к серверам Dynamics и минимизировать количество пользователей, имеющих права на изменение конфигурации. Для Power Automate рекомендуется настроить запуск агентов с учетными записями минимальных привилегий. Дополнительно нужно усилить мониторинг журналов безопасности и обращать внимание на подозрительные запросы к службам Dynamics.
Наличие этих уязвимостей в Dynamics 365 и Power Automate показывает, что ошибки обработки данных встречаются даже у крупных вендоров. Основной вектор атак - отправка специально сформированных данных в приложение. Защита от подобных проблем требует регулярного обновления продуктов и внимательного отношения к управлению доступом. Быстрая установка исправлений остается наиболее эффективным способом снизить риск компрометации корпоративных систем.
Ссылки