В платформе Microsoft Dynamics обнаружен ряд уязвимостей, которые позволяют злоумышленнику повышать привилегии, выполнять произвольный код и раскрывать конфиденциальные данные. Проблемы затронули как облачные сервисы, включая Power Apps, так и локальные версии Dynamics 365 и Business Central. Microsoft уже выпустила исправления, причём часть из них применена автоматически.
Детали уязвимостей
Наиболее серьёзная уязвимость, получившая идентификатор CVE-2026-59118, оценена в 9,3 балла по шкале CVSS. Она связана с ошибкой авторизации в компоненте Copilot Cowork, который входит в состав Power Apps. Из-за этой ошибки несанкционированный пользователь может повысить свои права в системе. Однако, как отмечает Microsoft, проблема уже устранена на стороне сервиса, поэтому клиентам не требуется предпринимать дополнительных действий.
Остальные уязвимости требуют вмешательства администраторов. Уязвимость CVE-2026-65815 с оценкой 8,8 балла присутствует в локальной версии Microsoft Dynamics 365 версии 9.1. Она вызвана некорректной обработкой недоверенных данных: авторизованный пользователь может отправить специально сформированный запрос и добиться выполнения кода на сервере. В случае успешной эксплуатации злоумышленник получает полный контроль над системой Dynamics, что может привести к краже данных или нарушению работы учётных систем.
Ещё две уязвимости средней степени опасности - CVE-2026-40375 и CVE-2026-66301 - связаны с отсутствием проверки прав доступа. Первая затрагивает Dynamics 365 Business Central, вторая - локальную версию Dynamics 365. Обе позволяют авторизованному пользователю раскрывать информацию через сеть, не имея соответствующих разрешений. Как правило, такие уязвимости используются для извлечения данных о клиентах, финансовых операциях и других сведений, хранящихся в CRM-системах.
В перечень затронутых продуктов также входят несколько волн выпуска Dynamics 365 Business Central: 2024 Release Wave 2, 2025 Release Wave 1, 2025 Release Wave 2 и 2026 Release Wave 1. Для них Microsoft подготовила обновления, доступные через центр поддержки. Владельцам локальных установок необходимо обновить систему до версий, указанных в бюллетене, чтобы закрыть уязвимости.
Особенность этих проблем в том, что для их эксплуатации во многих случаях достаточно учётной записи с минимальными правами. Это делает угрозу особенно актуальной для организаций, где сотрудники имеют доступ к внутренним системам. Учитывая, что Dynamics используется для управления бизнес-процессами и хранения чувствительных данных, даже одна такая уязвимость может стать причиной серьёзного ущерба.
Microsoft опубликовала подробную информацию об уязвимостях и способах их устранения на портале MSRC (Microsoft Security Response Center). Администраторам рекомендуется ознакомиться с бюллетенем, установить обновления и проверить, не были ли системы скомпрометированы ранее. Если автоматическое обновление недоступно, потребуется применить исправления вручную.
Подобные уязвимости в корпоративных продуктах Microsoft напоминают о важности регулярного обновления инфраструктуры. Даже если проблема не эксплуатируется в данный момент, с течением времени появляются готовые эксплойты, что повышает риск для тех, кто откладывает установку патчей. В случае с локальными версиями Dynamics ответственность за безопасность полностью лежит на самих организациях.
Стоит отметить, что CVE-2026-59118 стала исключением: Microsoft устранила её централизованно, что характерно для облачных сервисов. Для остальных уязвимостей выход обновлений - единственный надёжный способ защиты. Организациям, использующим локальные версии Dynamics 365 или Business Central, следует действовать без задержек, чтобы не оставлять злоумышленникам шансов.
Ссылки