CVE-2025-58112: Wysokie ryzyko wykonania złośliwych zapytań SQL w Microsoft Dynamics 365 Customer Engagement

Wysokie ryzyko wykonania złośliwych zapytań SQL w Microsoft Dynamics 365 Customer Engagement przez złośliwe pliki .rdl. Zalecane szybkie działania zabezpieczające.
CVE-2025-58112CVSS 8.8Windows

CVE-2025-58112: Wysokie ryzyko wykonania złośliwych zapytań SQL w Microsoft Dynamics 365 Customer Engagement

Wysokie ryzyko wykonania złośliwych zapytań SQL w Microsoft Dynamics 365 Customer Engagement przez złośliwe pliki .rdl. Zalecane szybkie działania zabezpieczające.

CVSS
8.8 HIGH
EPSS
37.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W Microsoft Dynamics 365 Customer Engagement (wersja on-premises 1612) istnieje luka umożliwiająca wykonanie dowolnych zapytań SQL poprzez przesłanie złośliwego pliku .rdl. Atakujący z odpowiednimi uprawnieniami może wywołać generowanie raportu, co prowadzi do wykonania nieautoryzowanych poleceń w bazie danych.

Wpływ biznesowy

Luka ta może prowadzić do poważnych naruszeń bezpieczeństwa, w tym nieautoryzowanego dostępu do danych, modyfikacji informacji oraz potencjalnego wykonania poleceń systemowych, jeśli konto usługi SQL Server Reporting Services ma odpowiednie uprawnienia. Operatorzy IT powinni traktować tę podatność jako krytyczną, gdyż może ona zagrozić integralności i poufności danych w środowisku Dynamics 365.

Rekomendowane działania administratora

Zaleca się niezwłoczne przejrzenie dostępnych aktualizacji i łatek od Microsoft dla Dynamics 365 Customer Engagement oraz SQL Server Reporting Services. W międzyczasie ogranicz dostęp do funkcji przesyłania raportów .rdl tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ ograniczenie uprawnień konta usługi SQL Server Reporting Services, aby minimalizować ryzyko wykonania nieautoryzowanych poleceń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS