CVE-2026-42833Microsoft Dynamics 365 (本地部署) 版本中存在一个严重的安全漏洞,该漏洞涉及不必要的权限执行问题。由于该漏洞,拥有高权限的授权攻击者可以利用网络接口,在目标系统上执行任意代码。此漏洞可能导致系统机密性、完整性和可用性完全受损,攻击者无需用户交互即可利用此缺陷,对服务器安全构成极高威胁。
该漏洞源于 Microsoft Dynamics 365 (on-premises) 未能正确隔离或限制应用程序上下文内的权限。虽然需要高权限 (PR:H),但应用程序允许具有这些权限的用户执行超出其预期范围的代码或命令,可能跨越安全边界 (S:C)。攻击者首先通过身份验证获得高权限账户(如管理员)。随后,他们向特定的 API 端点发送特制的数据包或请求,利用权限验证逻辑的缺陷,欺骗系统以提升的权限上下文执行恶意代码。由于无需用户交互 (UI:N) 且攻击复杂度低 (AC:L),攻击者可自动化此过程,通过网络在服务器端完全控制受影响的应用程序和底层系统。