Вразливість у Microsoft Dynamics 365 Customer Engagement дозволяє виконувати довільні SQL-запити через шкідливі .rdl файли

Вразливість у Microsoft Dynamics 365 Customer Engagement дозволяє запускати довільні SQL-команди через шкідливі .rdl файли. Рекомендовано перевірити оновлення та обмежити права.
CVE-2025-58112CVSS 8.8Windows

Вразливість у Microsoft Dynamics 365 Customer Engagement дозволяє виконувати довільні SQL-запити через шкідливі .rdl файли

Вразливість у Microsoft Dynamics 365 Customer Engagement дозволяє запускати довільні SQL-команди через шкідливі .rdl файли. Рекомендовано перевірити оновлення та обмежити права.

CVSS
8.8 HIGH
EPSS
37.68%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У Microsoft Dynamics 365 Customer Engagement (on-premises) 1612 (9.0.2.3034) виявлено вразливість, що дозволяє зловмисникам запускати довільні SQL-команди через завантаження шкідливих .rdl файлів. Це може призвести до несанкціонованого доступу або виконання додаткових команд на сервері баз даних.

Бізнес-вплив

Ця вразливість може серйозно вплинути на безпеку корпоративних даних, дозволяючи зловмисникам виконувати довільні SQL-запити та потенційно отримувати доступ до пов’язаних серверів або виконувати команди операційної системи. Власники інфраструктури повинні розглядати цей ризик як високий, оскільки він може призвести до компрометації баз даних і подальших атак на мережу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень та патчів від Microsoft для Dynamics 365 Customer Engagement, обмежити права користувачів, які можуть завантажувати .rdl файли, а також провести аудит журналів доступу і активності SQL Server Reporting Services. Важливо мінімізувати експозицію сервісу та пріоритезувати виправлення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки