DFN-CERT

Advisory-Archiv

2026-1961: Microsoft Dynamics 365 (on-premises), Microsoft Dynamics Business Central, Power Automate: Mehrere Schwachstellen ermöglichen u. a. das Ausführen beliebigen Programmcodes mit den Rechten des Dienstes

Historie:

Version 1 (2026-05-13 12:43)
Neues Advisory

Betroffene Software

Middleware
Sonstiges

Betroffene Plattformen

Microsoft

Beschreibung:

Ein Angreifer kann mehrere Schwachstellen aus der Ferne ausnutzen, um Informationen auszuspähen und beliebigen Programmcode mit den Rechten des betroffenen Dienstes auszuführen. Zudem kann ein Angreifer eine Schwachstelle lokal ausnutzen, um Privilegien zu eskalieren.

Für die Ausnutzung der Schwachstellen sind unterschiedliche Privilegien erforderlich. Die erfolgreiche Ausnutzung zweier Schwachstellen kann Einfluss auf andere Komponenten haben.

Microsoft veröffentlicht im Zuge des Patchtags im Mai 2026 Sicherheitsupdates für Dynamics 365 9.1, für Microsoft Dynamics Business Central 2026 Release Wave 1, 2025 Release Wave 2, 2025 Release Wave 1 und 2024 Release Wave 2 sowie für Microsoft Power Automate. Die Updates können im Microsoft Security Update Guide über die Kategorie 'Microsoft Dynamics' identifiziert werden.

Schwachstellen:

CVE-2026-40374

Schwachstelle in Power Automate ermöglicht Ausspähen von Informationen

CVE-2026-40417

Schwachstelle in Dynamics 365 ermöglicht Privilegieneskalation

CVE-2026-42833

Schwachstelle in Dynamics 365 ermöglicht Ausführen beliebigen Programmcodes mit den Rechten des Dienstes

CVE-2026-42898

Schwachstelle in Dynamics 365 ermöglicht Ausführen beliebigen Programmcodes mit den Rechten des Dienstes

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.