CVE-2026-42898Patch(microsoft / dynamics_365)

LOWCVSS 9.9 · CRITICAL

Signal is active with 1 mentions in latest observed window

Immediate actions

  • Patch microsoft dynamics_365 systems immediately

Recommended action window: Monitor and triage in normal cycle

NVD description

Improper control of generation of code ('code injection') in Microsoft Dynamics 365 (on-premises) allows an authorized attacker to execute code over a network.

0.5/ 10 priority

Sources & remediation

Weakness type (CWE)
CWE-94

Priority

LOW

Exploitation

NONE

PoC

NONE

Patch

AVAILABLE

Momentum

STABLE

Are you affected?

If you run products in this scope, you should treat this CVE as relevant to your environment.

  • dynamics_365

Threat summary

  • Patch or workaround signal is available
  • 9 mentions across 5 observed days
  • Momentum state: stable

What's happening

  • Patch or workaround mentioned in 6 signals
  • Technical details provided in 8 signals
  • General: 3 classified signals
  • Disclosure: 2 classified signals
  • Peaked 3d ago at 3 mentions (2026-05-13); latest day: 1
  • 9 total mentions across 5 days

Affected systems

Vendors
Products
dynamics_365

Deep dive

Activity timeline9 mentions / 5d
01223Mentions · 2026-05-12: 1Mentions · 2026-05-13: 3Mentions · 2026-05-15: 1Mentions · 2026-05-17: 3Mentions · 2026-05-18: 1Patch / Workaround · 2026-05-12: 1Patch / Workaround · 2026-05-13: 2Patch / Workaround · 2026-05-17: 3Technical Details · 2026-05-12: 1Technical Details · 2026-05-13: 2Technical Details · 2026-05-15: 1Technical Details · 2026-05-17: 3Technical Details · 2026-05-18: 105-1205-1305-1505-1705-18
Signal classification3 categories
Patch
444.4%
General
333.3%
Disclosure
222.2%
Referenced assets6 URLs
Classification over time
DateTotalLabels
2026-05-121
Patch1
2026-05-133
Disclosure1General1Patch1
2026-05-151
General1
2026-05-173
Disclosure1Patch2
2026-05-181
General1
Full discourse9 posts
  • إبراهيم بوحيمد | Ibrahim Buhaimed@buhaimedi
    Disclosure

    ثغرة (CVE-2026-42898) في (Microsoft Dynamics 365 On-Premises) خطيرة جداً. 🚨 التقييم: (CVSS 9.9) النوع: (Code Injection) النتيجة: تنفيذ كود خبيث على السيرفر عن طريق الشبكة. لكن فيه شرط مهم: المهاجم يحتاج حساب داخل النظام، حتى لو بصلاحيات منخفضة. 📍 قبل الثغرة، وش هو (Dynamics 365)؟ هو نظام تستخدمه الشركات لإدارة العملاء والعمليات الداخلية. غالباً تلقاه مرتبط أشياء حساسة مثل: 🔹 بيانات العملاء والعقود والفواتير. 🔹 عمليات البيع والبيانات المالية. 🔹 ربط مع (Active Directory) أو قواعد بيانات أخرى. عشان كذا، اختراقه ممكن يتسبب بخسائر كبيره. 📍 وين تكمن المشكلة؟ الثغرة تؤثر على (Dynamics 365 On-Premises)، يعني النسخة اللي تكون مركبة على سيرفرات الشركة نفسها، مو النسخة السحابية اللي تديرها مايكروسوفت. في بيئات الـ (On-Premises)، التحديث مسؤولية الشركة. إذا فريق الـ (IT) تأخر، الثغرة تبقى مفتوحة داخل بيئة الشركة. ⚙️ المعلومات المؤكدة للاستغلال: 🔹 (Attack Vector: Network) 🔹 (Attack Complexity: Low) 🔹 (Privileges Required: Low) 🔹 (User Interaction: None) 🔹 (Scope: Changed) التأثير عالي جداً (High) على السرية، السلامة، والتوافر. المهاجم ما يحتاج يقنع المستخدم يضغط رابط، وما يحتاج صلاحيات (Admin).. فقط يحتاج حساب داخل (Dynamics). 📍 وش نوع الخلل برمجياً؟ الثغرة مصنفة (CWE-94: Improper Control of Generation of Code). الاستغلال يدور حول (Saved State of a Process Session) داخل النظام. داخل (Dynamics) فيه عمليات وجلسات عمل تحفظ حالتها (وين توقفت العملية؟ وش الخطوة الحالية؟). المهاجم يعدل بيانات مرتبطة بهذي الحالة، ولما يعالجها النظام بطريقة غير آمنة، السيرفر ينفذ كود ما كان المفروض ينفذه. ⚠️ ليش (Scope: Changed) مخيفة هنا؟ الخطر لانه يسمح بتنفيذ كود على مستوى السيرفر! ولأن أثر الثغرة ما يبقى داخل حدود التطبيق، الضرر يمتد حسب بيئة الشركة. (Dynamics) غالباً مربوط مع: 🔹 (Active Directory) و (SQL Server) 🔹 أنظمة مالية و (ERP) يعني تنفيذ كود على سيرفر (Dynamics) ممكن يكون نقطه دخول الى الشبكة الداخلية. 📍 تنبيه صحيح الثغرة مو (Pre-Auth) وما يقدر أي شخص من الإنترنت يستغلها بدون حساب. لكن هذا مو معناته نهمل تحديثها واغلاقها! حسابات الموظفين تنسرق كل يوم عن طريق (Phishing) أو تكرار الباسووردات. المهاجم يكفيه حساب موظف عادي داخل (Dynamics) كبداية، ويستغل الثغرة 📍 الإصدارات المتأثرة النسخ المتأثرة من (9.1.1.914) إلى أقل من (9.1.45.11). راجع رقم النسخة الفعلي على السيرفر فوراً، ولا تعتمد على اسم المنتج فقط. (للمعلومية: ظهرت ثغرة ثانية في نفس التحديث CVE-2026-42833 بتقييم 9.1 لتنفيذ كود أيضاً.) 💡وش تسوي الآن؟ حدّث (Dynamics 365 On-Premises) إلى (9.1.45.11) طبّق مبدأ (Least Privilege) وراجع الحسابات اللي تقدر تعدل (Workflows) أو (Business Processes). راقب تنفيذ العمليات في أوقات غير معتادة، وراجع أي تغييرات غريبة في (Process Sessions).

    Post summary

    The post announces CVE‑2026‑42898, details its severity and technical aspects, and urges patching but does not present a PoC or exploit code.

    06027163.7K
    50.0K followersView on X
  • Juan Carlos Ortiz 🛡️ Ciberseguridad para Empresas@CycuraMX
    Patch

    🛡️Llegaron las actualizaciones de Windows Microsoft corrigió 138 vulnerabilidades en Windows, Office, Edge, Azure, Teams, Dynamics y otros productos. Las más urgentes para muchas empresas son: CVE-2026-41096, en Windows DNS. DNS traduce nombres como “empresa punto com” a direcciones que entienden los sistemas. Esta falla podría permitir ejecutar código remoto sin autenticación. CVE-2026-41089, en Windows Netlogon. Netlogon ayuda a validar usuarios en servidores de dominio. Si se explota, un atacante podría ejecutar código contra un controlador de dominio. CVE-2026-42898, en Dynamics 365 local. Dynamics administra ventas, clientes y operaciones. Esta falla puede convertir una aplicación de negocio en punto de ejecución remota. CVE-2026-41103, en el plugin SSO para Jira y Confluence. SSO permite entrar con una sola identidad. Esta falla podría permitir suplantar usuarios válidos. CVE-2026-40402, en Hyper-V. Hyper-V permite correr servidores virtuales. Esta falla podría dar privilegios altos sobre el ambiente de virtualización. Microsoft también pidió actualizar certificados de Secure Boot antes del 26 de junio de 2026. Secure Boot valida que el equipo arranque con componentes confiables.

    Post summary

    Microsoft publi‑caro actualizaciones que corrigen 138 CVEs, incluyendo fallas críticas que permiten ejecución remota de código, con parches disponibles.

    01203042.5K
    7.7K followersView on X
  • إبراهيم بوحيمد | Ibrahim Buhaimed@buhaimedi
    General

    🚨تحديثات مايكروسوفت لشهر مايو 2026 قفلت مجموعه من الثغرات الخطيرة على المستخدمين العاديين و المنظمات ملخص الثغرات المهمه من وجهه نظري 📍CVE-2026-41089 في Windows Netlogon التقييم: 9.8 ثغرة RCE قبل المصادقة في Netlogon. خطورتها عالية جداً لأنها تسهل استهداف Domain Controllers، وقد تسمح بتنفيذ كود بصلاحيات عالية بدون حساب مسبق إذا توفرت شروط الاستغلال. هذي اهم ثغره ولازم تعطيها اولولية حالياً 📍CVE-2026-41096 في Windows DNS Client التقييم: 9.8 ثغرة Heap-based buffer overflow في dnsapi.dll. المهاجم قد يستغلها عبر استجابة لطلب DNS خبيث لتنفيذ كود عبر الشبكة. السيناريو الأخطر يظهر إذا قدر يتحكم في مسار DNS أو يستخدم DNS server خبيث أو هجمات Man-in-the-Middle 📍CVE-2026-42898 في Dynamics 365 On-Premises التقييم: 9.9 ثغرة RCE في Dynamics 365 On-Premises خلل في التحكم بعملية توليد الكود داخل Microsoft Dynamics 365 On-Premises يسمح لمهاجم مصادق بتنفيذ كود عبر الشبكة. 📍CVE-2026-40364 في Microsoft Word التقييم: 8.4 ثغرة RCE في Word. الخطر أنها قد تُستغل عند فتح أو معاينة ملف خبيث عبر Preview Pane في بعض السيناريوهات. انتبه ياصديقي لا تركز على نظام التشغيل فقط وتنسى Office. مرفق واحد قد يكون بداية الاختراق 📍CVE-2026-35439 وCVE-2026-40365 في SharePoint Server التقييم: 8.8 ثغرات RCE في SharePoint Server. SharePoint غالباً يحتوي ملفات داخلية، صلاحيات كبيرة ، وربط مع Active Directory. استغلاله قد يعطي المهاجم فرصة للوصول للشبكة الداخلية ويفتح باب للتنقل في الشبكه ايضا. 📍CVE-2026-40370 في SQL Server التقييم: 8.8 ثغرة RCE في SQL Server، لكنها تتطلب صلاحيات منخفضة. الخطر يرتفع إذا كان الخادم مكشوفاً على الانترنت أو إذا حصل المهاجم على حساب محدود. 📍CVE-2026-40415 في Windows TCP/IP التقييم: 8.1 ثغرة RCE في Network Stack نفسه. الخطورة أنها لا تعتمد على ملف Word أو Excel أو رابط تصيد. الاستغلال يتم من خلال الشبكة من خلال حزم مصممة بطريقة معينة. 📍CVE-2026-34332 في Windows Kernel-Mode Driver التقييم: 8.0 ثغرة RCE في Kernel-Mode Driver. عالية الخطورة لأنها مرتبطة طبقة حساسة من النظام. 📍CVE-2026-40359 في Excel التقييم: 7.8 ثغرة RCE في Excel. فتح أو معاينة ملف Excel خبيث قد يؤدي إلى تنفيذ كود على جهاز الضحية. هذا النوع من الثغرات مهم لأن ملفات Office ما زالت من أكثر أدوات الهجوم استخداماً داخل المؤسسات. 📍CVE-2026-34342 في Windows Print Spooler التقييم: 7.0 ثغرة Elevation of Privilege. ليست PrintNightmare جديدة، لكنها تذكرنا أن Print Spooler ما زال سطح هجوم مهم بعد الاختراق الأولي. إذا الخدمة غير مطلوبة على بعض الخوادم، عطّلها. وإذا مطلوبة، حدثها وراقب استخدامها

    Post summary

    The text enumerates several 2026 CVEs with severity scores and technical descriptions but does not provide PoC, exploit code, active exploitation evidence, or patch information.

    03125912.7K
    50.0K followersView on X
  • にゃん☆たく/takumi.a@taku888infinity
    Disclosure

    2026年5月ぱっちちゅーずでーまとめ ◆Microsoft https://www.microsoft.com/en-us/msrc/blog/2026/05/202605-security-update CVE-2026-42898 Microsoft Dynamics 365 オンプレミスのリモートでコードが実行される脆弱性 CVE-2026-42823 Azure Logic Apps の特権昇格の脆弱性 CVE-2026-41096 Windows DNS クライアントのリモートでコードが実行される脆弱性 CVE-2026-41089 Windows Netlogon のリモートでコードが実行される脆弱性 ◆Ivanti https://www.ivanti.com/blog/may-2026-security-update critical1件 ■CVE-2026-8043(Critical) ファイル名制御不備により認証済ユーザが任意ファイル読取・HTML書込可能。情報漏えいに加え、XSS等のクライアント攻撃や踏み台化の恐れ ◆Fortinet https://fortiguard.fortinet.com/psirt critical2件 ■CVE-2026-26083(FortiSandbox / 認証不要RCE) 認可不備により未認証攻撃者がHTTPリクエスト経由で任意コード実行可能。ネットワーク越し・認証不要で悪用可能なため侵害難易度が低く、最優先でのパッチ適用が必要。 ■CVE-2026-44277(FortiAuthenticator / 認証不要RCE) APIのアクセス制御不備により未認証攻撃者が任意コマンド実行可能。IAM基盤への侵害に直結し、認証・証明書管理を含む全体統制を破壊するリスクが高い。 ◆SAP SAP Security Patch Day - January 2026 https://support.sap.com/en/my-support/knowledge-base/security-notes-news/january-2026.html critical4件 ■ CVE-2026-0501(SQL Injection:S/4HANA) 外部入力の検証不備によりSQLインジェクションが成立し、DBの機密情報取得・改ざん・削除が可能。業務データへの直接影響が大きい。認証済ユーザ(業務ユーザ等)でも悪用可能なケースが想定され、権限逸脱型リスクが高い。 ■ CVE-2026-0500(RCE:Wily Introscope) 細工されたリクエストにより任意コード実行が可能となる脆弱性。監視基盤の乗っ取りや横展開の踏み台となる危険がある。認証不要または低権限でも悪用できる可能性があり、外部攻撃者・内部第三者双方に対して高リスク。 ■ CVE-2026-0498(Code Injection:S/4HANA) 入力処理不備を突いたコードインジェクションにより、アプリケーション処理の改ざんや不正実行が可能。業務アプリ経由で実行されるため、正規ユーザ(認証済第三者)による悪用や、意図しない権限範囲での操作に繋がるリスクが高い。 ■ CVE-2026-0491(Code Injection:Landscape Transformation) データ移行・統合処理におけるコードインジェクションにより、システム改ざんやデータ破壊が可能。移行作業や連携処理を扱う認証済ユーザから悪用される可能性があり、内部・委託先など第三者経由での被害拡大が懸念。 ◆Adobe https://helpx.adobe.com/security.html critical4件 ■CVE-2026-34659(Adobe Connect / RCE) デシリアライズ不備により未認証攻撃者が細工データを通じて任意コード実行可能。ユーザ操作誘導で成立し、CVSS9.6の極めて高リスク脆弱性。 ■CVE-2026-34660(Adobe Connect / 権限昇格) 認可不備により権限昇格が可能。RCEと組み合わせることで完全な環境乗っ取りに発展する恐れがあり、Connect系の中でも特に影響大。 ■CVE-2026-34653(Adobe Commerce / パストラバーサル) ディレクトリ操作不備により任意ファイル書込みが可能。攻撃者によるサーバ改ざん・Webシェル設置に繋がる恐れがある重大リスク。 ■CVE-2026-34686(Adobe Commerce / XSS→RCE) 保存型XSSにより任意スクリプト実行が可能。管理画面等と組み合わせるとコード実行やセッション奪取等の高リスク攻撃に発展。

    Post summary

    The text provides a detailed disclosure of multiple newly identified CVEs from several vendors, outlining their technical details, potential impact, and the necessity of prompt patching.

    000211.4K
    11.7K followersView on X
  • Orizon@OrizonCyber
    Patch

    🚨 CVE-2026-42898 — CVSS 9.9/10 ██████████ Improper control of generation of code ('code injection') in Microsoft Dynamics 365 (on-premises) allows an authorized... Severity: CRITICAL Patch now. #cybersecurity #CVE https://t.co/jO9uXkg5Ts

    Post summary

    A critical code injection vulnerability (CVE‑2026‑42898) in Microsoft Dynamics 365 on-premises has been disclosed, with the post announcing an available patch, but without mention of exploits or PoC.

    10010136
    34 followersView on X
  • كاسبر سكاي@KasperskyDev
    General

    CVE-2026-42898 في Microsoft Dynamics 365 On-Premises يحصل على CVSS 9.9 Critical، وهذا من أخطر تقييمات الشهر.

    Post summary

    The tweet merely notes that CVE‑2026‑42898 has a CVSS 9.9 Critical rating in Microsoft Dynamics 365 On‑Premises, with no evidence of PoC, exploit code, active exploits, patches or false‑positive claims.

    1000068
    40.0K followersView on X
  • Lyrie.ai@lyrie_ai
    Patch

    🚨 CVE-2026-42898 (MS Dynamics 365 On-Prem, CVSS 9.9): Code injection → RCE. Any auth'd Dynamics user executes code on your ERP server. Patched May 12 — most orgs still unpatched. 5 days exposed. Dynamics admins: apply KB NOW. #ZeroDay #Dynamics365

    Post summary

    The message announces a high‑severity RCE flaw in MS Dynamics 365 On‑Prem, highlights that most organizations remain unpatched after the May 12 fix, and urgently urges administrators to apply the KB patch.

    0001095
    226 followersView on X
  • kawn@kawn2020
    General

    #windowsupdate #microsoft つづき ・CVE-2026-41096 9.8 Microsoft Windows DNS ・CVE-2026-42823 9.9 Azure Logic Apps ・CVE-2026-42826 10  Azure DevOps ・CVE-2026-42898 9.9 Microsoft Dynamics 365 (オンプレミス)

    Post summary

    The post lists several CVEs with associated CVSS scores but contains no additional technical information, exploitation details, or mitigation guidance.

    10000172
    85 followersView on X
  • كاسبر سكاي@KasperskyDev
    Patch

    ثغرة حرجة CVSS 9.9 في Microsoft Dynamics 365 تتيح لمهاجم بعيد تنفيذ أوامر دون صلاحيات مسبقة. تأثر على النسخ السحابية وon-premise. التحديث متاح في Patch Tuesday مايو 2026. https://cyberscoop.com/microsoft-patch-tuesday-may-2026/ #CVE-2026-42898 #PatchTuesday

    Post summary

    A critical CVE‑2026‑42898 in Microsoft Dynamics 365 allows remote command execution; an update is available via Patch Tuesday May 2026.

    0000097
    40.0K followersView on X
CPE platform detail1 entries

1 of 1 entries

PartVendorProductVersionTarget SWTarget HW
Appmicrosoftdynamics_365---

Explore more