CVE-2026-40417Microsoft Dynamics Business Central中存在弱身份验证漏洞。由于认证机制设计不当,拥有本地系统低权限的攻击者可利用此缺陷绕过安全限制。该漏洞无需用户交互即可被利用,导致攻击者能够提升权限,完全影响系统的机密性、完整性和可用性。
该漏洞的核心在于Dynamics Business Central处理本地用户身份验证时的逻辑缺陷。攻击者首先需要在本地获得一个低权限的账户。由于系统对特定操作的认证强度不足,攻击者可以通过构造特定的请求序列或利用系统内部验证的薄弱环节,欺骗系统赋予其更高的权限。利用过程无需用户交互(UI:N),攻击复杂度低(AC:L)。一旦利用成功,攻击者即可读取敏感数据、修改关键配置或中断服务,对业务造成严重破坏。