Microsoft has patched a vulnerability in Dynamics NAV and 365 Business Central that allows an attacker to execute arbitrary code via a malicious login request. The vulnerability is particularly critical as these systems often have publicly accessible interfaces and require no user interaction for exploitation, leading Microsoft to anticipate active abuse. Organizations with internet-exposed Dynamics systems are at heightened risk and should apply the vendor-provided security updates immediately.
Microsoft heeft een kwetsbaarheid verholpen in Dynamics NAV en 365 Business Central. Een kwaadwillende kan de kwetsbaarheid misbruiken om middels een malafide login-request willekeurige code uit te voeren op het kwetsbare systeem. Omdat Dynamics veelvuldig publiek toegankelijke interfaces heeft en verder geen gebruikersinteractie benodigd is, verwacht Microsoft actief misbruik van deze kwetsbaarheid. Vooralsnog is geen actief misbruik waargenomen en er is ook (nog) geen Proof-of-Concept-code (PoC) of exploit bekend. Met name systemen die publiek, via internet toegankelijk zijn lopen hierdoor verhoogd risico.