天下漏洞,尽知其名
CRITICAL

CVE-2026-88131 Microsoft Dataverse 反序列化远程代码执行漏洞

影响未授权攻击者可远程执行任意代码

AI 研判

Microsoft Dataverse 在处理不受信任的数据时存在反序列化缺陷,攻击者可通过网络发送恶意序列化数据触发该漏洞。成功利用后可导致远程代码执行,CVSS 评分 9.8,属严重级别。

影响范围

Microsoft Dataverse

受影响的具体版本范围暂无公开信息,建议参考微软官方安全公告确认。

漏洞详情

漏洞类型为不受信任数据反序列化(CWE-502)。成因是应用在反序列化外部输入时未做充分校验,攻击者可构造恶意序列化对象,在反序列化过程中触发危险方法调用,进而实现远程代码执行。

利用条件与风险

利用无需认证,攻击者仅需网络可达即可尝试利用,实战风险极高,可能导致服务器被完全控制。

修复建议

建议关注并安装微软官方发布的安全更新;在补丁可用前,限制 Dataverse 相关服务的网络暴露面并加强访问控制。具体修复方案以微软官方公告为准。

原始情报

Deserialization of untrusted data in Microsoft Dataverse allows an unauthorized attacker to execute code over a network.