Beveiligingsadvies NCSC-2026-0238 [1.00] [M/H] Kwetsbaarheid verholpen in Microsoft Dynamics
Microsoft heeft een lek gedicht in Dynamics NAV en Dynamics 365 Business Central waarmee een aanvaller via een malafide login‑request willekeurige code kan uitvoeren op het systeem. Het gaat om servers die het inlogverkeer en webservices van Dynamics aannemen. Omdat veel organisaties deze interfaces (SOAP/OData, API’s, webclient) rechtstreeks op internet hebben staan en er geen verdere gebruikeractie nodig is, is het risico op misbruik reëel. Microsoft verwacht actief misbruik, al zijn daar op dit moment geen bevestigde signalen van en is er geen publiek beschikbare PoC‑code.
Wat speelt er precies
- Het probleem raakt met name on‑premises omgevingen van Dynamics NAV en Business Central. In die setups is de applicatieserver publiek bereikbaar en verwerkt deze login‑ en serviceverzoeken. Een kwaadwillende kan met een speciaal opgebouwd verzoek code op de server laten uitvoeren in de context van de serviceaccount. Dat kan leiden tot overname, datadiefstal of het uitrollen van ransomware. (nvd.nist.gov)
- Microsoft heeft de kwetsbaarheid verholpen via updates. In dezelfde onderhoudsronde zijn ook andere Business‑Central‑lekken aangepakt, waaronder kritieke RCE’s in gerelateerde Dynamics‑componenten. De Nederlandse NCSC bevestigt dat er in mei 2026 meerdere Dynamics‑kwetsbaarheden zijn verholpen, met impact variërend van privilege‑escalatie tot RCE (o.a. CVE‑2026‑40417, CVE‑2026‑42833 en CVE‑2026‑42898). (advisories.ncsc.nl)
- Vergelijkbare RCE‑kwetsbaarheden in NAV/Business Central zijn de afgelopen jaren vaker gepatcht (bijv. CVE‑2022‑41127 en CVE‑2021‑34474). Dit onderstreept dat on‑prem ERP‑servers aantrekkelijk doelwit blijven als ze direct aan het internet hangen. (nvd.nist.gov)
Waarom juist Dynamics‑servers risico lopen
- Dynamics‑omgevingen bieden standaard meerdere endpoints voor authenticatie en integraties. Die endpoints zijn vaak 24/7 bereikbaar voor partners, apps en koppelingen. Zonder extra afscherming is de aanvalsvector breed. Microsoft adviseert al langer om deze diensten niet open op internet te zetten en strengere authenticatie te gebruiken. (learn.microsoft.com)
Aanpak voor beheerders (doen dit bij voorkeur vandaag)
- Patchen: installeer de laatste cumulatieve update voor jouw release (NAV/BC on‑prem). Controleer na installatie het exacte application/platform buildnummer om te verifiëren dat je boven de gefixte versies zit. Raadpleeg waar nodig de Microsoft Security Update Guide en recente release‑notes. (advisories.ncsc.nl)
- Haal systemen van internet: zet de Business Central/NAV‑server achter een reverse proxy of applicatie‑gateway. Publiceer alleen hetgeen strikt noodzakelijk is en beperk toegang met IP‑allowlists of VPN. Microsoft raadt aan client service‑poorten niet extern toegankelijk te maken. (learn.microsoft.com)
- Versterk authenticatie: stap waar mogelijk over op Microsoft Entra ID (Azure AD) met MFA. Vermijd NavUserPassword en basic/web service access keys; voor online is basic auth al uitgefaseerd en OAuth2 de norm. (learn.microsoft.com)
- Beperk machtigingen: draai de Business‑Central‑service op een dedicated, niet‑administrator domeinaccount en minimaliseer privileges. (learn.microsoft.com)
- Extra harde schil: als je 2026 Release Wave 1 gebruikt, zet server‑side request‑forgery (SSRF)‑validatie voor uitgaande HTTP‑calls aan (NavHttpClientAntiSSRFEnabled) en herzie extensies die externe calls doen. (learn.microsoft.com)
- Monitoring en opschoning: log en alarmeer op mislukte en afwijkende login‑pogingen op de webclient/API’s, roteer sleutels en serviceaccount‑wachtwoorden, en controleer op nieuwe of verdachte extensies en geplande taken.
Wie is geraakt?
- Hoogste prioriteit: on‑premises Business Central en oudere NAV‑versies die publiek toegankelijk zijn of koppelingen vanaf internet toestaan. Online‑tenants worden door Microsoft bijgewerkt, maar afhankelijkheden en eigen extensies kunnen alsnog aandacht vragen.
Status en timing
- Updates zijn beschikbaar en door Microsoft uitgebracht. De NCSC‑publicatie van 12 mei 2026 zet de belangrijkste Dynamics‑lekken van die ronde op een rij; op dit moment is geen publiek misbruik of PoC bekend, maar door de internet‑blootstelling is uitstel risicovol. (advisories.ncsc.nl)
Samengevat: patch direct, scherm je Dynamics‑interfaces af en moderniseer authenticatie. Daarmee verklein je het aanvalsoppervlak aanzienlijk en ben je gewapend tegen gerichte misbruikpogingen van dit soort login‑gerichte RCE’s. (nvd.nist.gov)
---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
