CVE-2026-42898Microsoft Dynamics 365 (本地部署) 版本中存在代码生成控制不当的漏洞(即代码注入)。该漏洞允许经过身份验证的攻击者在无需用户交互的情况下,通过网络远程执行任意代码。由于 CVSS 评分高达 9.9,该漏洞对系统的机密性、完整性和可用性均构成极高威胁,属于严重级别的安全风险。
该漏洞的核心在于 Microsoft Dynamics 365 (on-premises) 组件中存在代码生成控制不当的安全缺陷。具体而言,应用程序在处理特定业务逻辑或动态代码加载时,未对用户提供的输入进行严格的完整性校验和沙箱隔离。攻击者首先需要获取一个低权限的合法账户,随后通过网络向 vulnerable endpoint 发送特制的请求包。该请求包中包含经过精心构造的序列化对象或恶意脚本代码。由于系统未能正确区分合法的业务代码与攻击载荷,导致这些恶意代码在服务器端被解析并执行。鉴于 CVSS 向量显示范围改变(S:C),攻击者不仅影响当前组件,还能进一步破坏底层操作系统的机密性、完整性和可用性,最终实现远程代码执行(RCE)。