
ثغرة (CVE-2026-42898) في (Microsoft Dynamics 365 On-Premises) خطيرة جداً. 🚨 التقييم: (CVSS 9.9) النوع: (Code Injection) النتيجة: تنفيذ كود خبيث على السيرفر عن طريق الشبكة. لكن فيه شرط مهم: المهاجم يحتاج حساب داخل النظام، حتى لو بصلاحيات منخفضة. 📍 قبل الثغرة، وش هو (Dynamics 365)؟ هو نظام تستخدمه الشركات لإدارة العملاء والعمليات الداخلية. غالباً تلقاه مرتبط أشياء حساسة مثل: 🔹 بيانات العملاء والعقود والفواتير. 🔹 عمليات البيع والبيانات المالية. 🔹 ربط مع (Active Directory) أو قواعد بيانات أخرى. عشان كذا، اختراقه ممكن يتسبب بخسائر كبيره. 📍 وين تكمن المشكلة؟ الثغرة تؤثر على (Dynamics 365 On-Premises)، يعني النسخة اللي تكون مركبة على سيرفرات الشركة نفسها، مو النسخة السحابية اللي تديرها مايكروسوفت. في بيئات الـ (On-Premises)، التحديث مسؤولية الشركة. إذا فريق الـ (IT) تأخر، الثغرة تبقى مفتوحة داخل بيئة الشركة. ⚙️ المعلومات المؤكدة للاستغلال: 🔹 (Attack Vector: Network) 🔹 (Attack Complexity: Low) 🔹 (Privileges Required: Low) 🔹 (User Interaction: None) 🔹 (Scope: Changed) التأثير عالي جداً (High) على السرية، السلامة، والتوافر. المهاجم ما يحتاج يقنع المستخدم يضغط رابط، وما يحتاج صلاحيات (Admin).. فقط يحتاج حساب داخل (Dynamics). 📍 وش نوع الخلل برمجياً؟ الثغرة مصنفة (CWE-94: Improper Control of Generation of Code). الاستغلال يدور حول (Saved State of a Process Session) داخل النظام. داخل (Dynamics) فيه عمليات وجلسات عمل تحفظ حالتها (وين توقفت العملية؟ وش الخطوة الحالية؟). المهاجم يعدل بيانات مرتبطة بهذي الحالة، ولما يعالجها النظام بطريقة غير آمنة، السيرفر ينفذ كود ما كان المفروض ينفذه. ⚠️ ليش (Scope: Changed) مخيفة هنا؟ الخطر لانه يسمح بتنفيذ كود على مستوى السيرفر! ولأن أثر الثغرة ما يبقى داخل حدود التطبيق، الضرر يمتد حسب بيئة الشركة. (Dynamics) غالباً مربوط مع: 🔹 (Active Directory) و (SQL Server) 🔹 أنظمة مالية و (ERP) يعني تنفيذ كود على سيرفر (Dynamics) ممكن يكون نقطه دخول الى الشبكة الداخلية. 📍 تنبيه صحيح الثغرة مو (Pre-Auth) وما يقدر أي شخص من الإنترنت يستغلها بدون حساب. لكن هذا مو معناته نهمل تحديثها واغلاقها! حسابات الموظفين تنسرق كل يوم عن طريق (Phishing) أو تكرار الباسووردات. المهاجم يكفيه حساب موظف عادي داخل (Dynamics) كبداية، ويستغل الثغرة 📍 الإصدارات المتأثرة النسخ المتأثرة من (9.1.1.914) إلى أقل من (9.1.45.11). راجع رقم النسخة الفعلي على السيرفر فوراً، ولا تعتمد على اسم المنتج فقط. (للمعلومية: ظهرت ثغرة ثانية في نفس التحديث CVE-2026-42833 بتقييم 9.1 لتنفيذ كود أيضاً.) 💡وش تسوي الآن؟ حدّث (Dynamics 365 On-Premises) إلى (9.1.45.11) طبّق مبدأ (Least Privilege) وراجع الحسابات اللي تقدر تعدل (Workflows) أو (Business Processes). راقب تنفيذ العمليات في أوقات غير معتادة، وراجع أي تغييرات غريبة في (Process Sessions).
Post summary
The advisory announces a critical Code Injection vulnerability in Dynamics 365 On‑Premises, provides detailed technical information, and urges users to apply the latest patch (9.1.45.11) and enforce least‑privilege controls.



