CVE-2026-88131 Microsoft Dataverse 反序列化远程代码执行漏洞
影响未授权攻击者可远程执行任意代码
AI 研判
Microsoft Dataverse 在处理不受信任的数据时存在反序列化缺陷,攻击者可通过网络发送恶意序列化数据触发该漏洞。成功利用后可导致远程代码执行,CVSS 评分 9.8,属严重级别。
影响范围
Microsoft Dataverse
受影响的具体版本范围暂无公开信息,建议参考微软官方安全公告确认。
漏洞详情
漏洞类型为不受信任数据反序列化(CWE-502)。成因是应用在反序列化外部输入时未做充分校验,攻击者可构造恶意序列化对象,在反序列化过程中触发危险方法调用,进而实现远程代码执行。
利用条件与风险
利用无需认证,攻击者仅需网络可达即可尝试利用,实战风险极高,可能导致服务器被完全控制。
修复建议
建议关注并安装微软官方发布的安全更新;在补丁可用前,限制 Dataverse 相关服务的网络暴露面并加强访问控制。具体修复方案以微软官方公告为准。
原始情报
Deserialization of untrusted data in Microsoft Dataverse allows an unauthorized attacker to execute code over a network.