2026-1961: Microsoft Dynamics 365 (on-premises), Microsoft Dynamics Business Central, Power Automate: Mehrere Schwachstellen ermöglichen u. a. das Ausführen beliebigen Programmcodes mit den Rechten des Dienstes
Historie:
- Version 1 (2026-05-13 12:43)
- Neues Advisory
Betroffene Software
Middleware
Sonstiges
Betroffene Plattformen
Microsoft
Beschreibung:
Ein Angreifer kann mehrere Schwachstellen aus der Ferne ausnutzen, um Informationen auszuspähen und beliebigen Programmcode mit den Rechten des betroffenen Dienstes auszuführen. Zudem kann ein Angreifer eine Schwachstelle lokal ausnutzen, um Privilegien zu eskalieren.
Für die Ausnutzung der Schwachstellen sind unterschiedliche Privilegien erforderlich. Die erfolgreiche Ausnutzung zweier Schwachstellen kann Einfluss auf andere Komponenten haben.
Microsoft veröffentlicht im Zuge des Patchtags im Mai 2026 Sicherheitsupdates für Dynamics 365 9.1, für Microsoft Dynamics Business Central 2026 Release Wave 1, 2025 Release Wave 2, 2025 Release Wave 1 und 2024 Release Wave 2 sowie für Microsoft Power Automate. Die Updates können im Microsoft Security Update Guide über die Kategorie 'Microsoft Dynamics' identifiziert werden.
Schwachstellen:
CVE-2026-40374
Schwachstelle in Power Automate ermöglicht Ausspähen von InformationenCVE-2026-40417
Schwachstelle in Dynamics 365 ermöglicht PrivilegieneskalationCVE-2026-42833
Schwachstelle in Dynamics 365 ermöglicht Ausführen beliebigen Programmcodes mit den Rechten des DienstesCVE-2026-42898
Schwachstelle in Dynamics 365 ermöglicht Ausführen beliebigen Programmcodes mit den Rechten des Dienstes
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.