Microsoft heeft in de september-editie van Patch Tuesday twee kwetsbaarheden verholpen in Dynamics 365 en Power Automate, die zowel de cloud- als on-premises varianten raken. Een aanvaller kan de fouten gebruiken om willekeurige code uit te voeren of rechten te verhogen, meldt het NCSC.
De ernstigste van de twee, CVE-2026-65772, zit in Dynamics 365 on-premises en heeft een CVSS-score van 8,8. Het probleem ontstaat doordat de software niet-vertrouwde data deserialiseert; een aanvaller die al is ingelogd kan daardoor op afstand code uitvoeren op het systeem. Voor bedrijven met een eigen Dynamics-omgeving is dat risicovol: succesvolle exploitatie kan volledige controle over de server opleveren.
De tweede kwetsbaarheid, CVE-2026-77897, treft Power Automate Desktop en scoort 7,0 op de CVSS-schaal. Het gaat om een relatieve path traversal: door bestandspaden te manipuleren kan een aanvaller met lokale toegang zijn rechten verhogen. Microsoft loste het probleem op in versie 2.71.115.26224.
Beide lekken vereisen dus al enige vorm van toegang voordat ze te misbruiken zijn, maar dat maakt ze niet minder relevant. In de praktijk komen aanvallers vaak al binnen via phishing of gestolen inloggegevens en zoeken ze vervolgens naar precies dit soort mogelijkheden om dieper het netwerk in te komen.
Nederlandse bedrijven die Dynamics 365 on-premises draaien, doen er goed aan de update voor CVE-2026-65772 met voorrang te installeren, zeker als de omgeving voor meerdere gebruikers bereikbaar is. Wie Power Automate Desktop inzet voor workflow-automatisering kan de patch meenemen in de reguliere update-ronde, maar let vooral op bij gedeelde of multi-user werkstations, waar de lokale rechtenverhoging het grootste risico vormt.
Bron: NCSC-NL Advisories
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.