Tinklaraštis

Kritinė „NAV 2018" spraga: kodėl naujausias CU dar nereiškia saugumo

Jei vis dar naudojate „Dynamics NAV 2018”, šiandien verta pasitikrinti vieną skaičių: savo NAV serviso platformos versiją. Liepą Microsoft paskelbė pataisą spragai, kuri leidžia bet kam vykdyti kodą tame serveryje be paskyros, be slaptažodžio ir be jokios jūsų naudotojų pagalbos. Pataisa egzistuoja ir yra nemokamai atsisiunčiama. Bėda ta, kad įprastas būdas patikrinti, ar ją jau turite, duoda klaidingą atsakymą.

Kas tai per spraga

CVE-2026-55944 paskelbta 2026 m. liepos 14 d. Microsoft vertina ją kaip kritinę, CVSS bazinis balas 9,8 iš 10, beveik skalės viršus. Mechanizmas yra nepatikimų duomenų deserializavimas prisijungimo kelyje: užpuolikas nusiunčia specialiai suformuotą prisijungimo užklausą serviso sluoksniui, o serveris įvykdo tai, ką ta užklausa neša. Pati Microsoft aiškiai įvardija sąlygas: autentifikacija ir naudotojo veiksmai nereikalingi.

Būtent tai skiria šią spragą nuo įprasto ERP saugumo pranešimo. Nėra jokio apgaulingo laiško, jokio pavogto slaptažodžio, jokio darbuotojo iš vidaus. Bandyti gali bet kas, kas tinklu pasiekia jūsų NAV servisą. O kadangi kodas vykdomas NAV serviso paskyros teisėmis, jis startuoja su viskuo, ką ta paskyra pasiekia, o daugumoje diegimų tai yra visa įmonės duomenų bazė ir serveris.

Kas tiksliai paveiktas

Pranešimas pavadintas visos produktų šeimos vardu, „Microsoft Dynamics NAV and Microsoft Dynamics 365 Business Central (On Premises)”, o jo DUK skiltyje minimas „Dynamics NAV arba Business Central serveris”. Ši formuluotė sukėlė nemažai painiavos, kai žinia pasklido, ir dalis žmonių perskaitė ją kaip „Business Central” problemą.

Struktūrinė pranešimo dalis klausimą išsprendžia. Prie žinomų paveiktų produktų yra lygiai vienas įrašas: „Microsoft Dynamics NAV 2018”. Jokia „Business Central” versija įraše nefigūruoja, o pranešimas nuo paskelbimo nebuvo taisytas, tad tas sąrašas ir neišsiplėtė. „NAV 2017” ir senesnės taip pat neįtrauktos.

„Business Central” on-prem versijos nuo v13 iki v23 patenka į pilkąją zoną, kurią verta įvardyti garsiai. Jos nenurodytos kaip paveiktos, bet jos taip pat nebepalaikomos pagal „Modern Lifecycle” politiką, o Microsoft vertina ir taiso palaikomus produktus. „Nenurodyta sąraše” ir „patvirtintai saugu” yra skirtingi teiginiai. Jei naudojate vieną iš tų versijų, įrašo nebuvimas nėra leidimas atsipalaiduoti.

Spąstai

Štai kur žmonės paslysta. Pataisyta versija yra 11.0.50704.0. Naujausias CU, kurį Microsoft skelbia „NAV 2018”, yra CU 60, versija 49618, iš 2022 metų pabaigos.

„NAV 2018” pagrindinį palaikymą paliko 2023 metais ir dabar yra išplėstiniame palaikyme, o tai reiškia tik saugumo pataisas ir jokių įprastų CU. Todėl ši pataisa atkeliavo kaip atskiras Hotfix’as, už naujinių sąrašo, kurį dauguma komandų stebi. Serveris su CU 60 yra paskelbtų atnaujinimų sąrašo viršuje, pagal bet kurį įprastą matą yra atnaujintas ir vis tiek lieka pažeidžiamas.

Kas į klausimą „ar mes pataisyti?” atsako „esame su naujausiu CU”, suklys, ir suklys užtikrintai.

„NAV 2018" PLATFORMOS VERSIJŲ LINIJA CU 60 versija 49618 · 2022 pab. Hotfix’as versija 11.0.50704.0 · 2026 naujausias paskelbtas CU saugumo pataisa kiekviena versija žemiau 11.0.50704.0 turi šią spragą
Paskutinis „NAV 2018" CU yra versija 49618. Saugumo pataisa yra versija 11.0.50704.0, išleista kaip atskiras Hotfix’as. Serveris su CU 60 yra paskelbtų atnaujinimų sąrašo viršuje ir vis tiek pažeidžiamas.

Kaip pasitikrinti savo versiją

Platformos versija matoma dviejose vietose. „Windows” kliente atverkite „Help”, tada „About Microsoft Dynamics NAV” ir pamatysite platformos versiją. Pačiame serveryje tą patį skaičių turi NAV serverio failo Microsoft.Dynamics.Nav.Server.exe Properties serviso diegimo aplanke C:\Program Files\Microsoft Dynamics NAV\110\Service.

Palyginkite tai, ką radote, su 11.0.50704.0. Bet kas žemiau turi šią spragą. Beje, „NAV 2018” yra 11.0 versija, todėl Hotfix’o paketas ir vadinasi NAV110.

Kaip gauti pataisą

Atsisiuntimas vadinasi NAV110 HF 11.0.50704.0, pasirodė 2026 m. liepos 6 d., maždaug savaitę anksčiau nei pats pranešimas, ir yra Microsoft atsisiuntimų centre. Jis viešas ir nereikalauja palaikymo sutarties, tad „NAV 2018” savininkas be galiojančios partnerio sutarties jį vis tiek gauna.

Paketas yra pilnas DVD, o visa Microsoft diegimo instrukcija skamba „paleiskite diegimo programą”. Praktikoje darbas yra platformos atnaujinimas serveryje: sustabdyti servisą, pakeisti binarinius failus, paleisti iš naujo ir įsitikinti, kad viskas švariai pakilo.

Kiek to darbo bus, priklauso nuo to, kur esate dabar. „NAV Windows” klientas yra susietas su serviso versija, tad serveriui persikėlus į 11.0.50704.0, kiekvienam kompiuteriui su tuo klientu gali reikėti tos pačios platformos versijos, kitaip jis tiesiog neprisijungs. Priklausomai nuo jūsų dabartinio CU ir nuo to, kiek žmonių dirba su „Windows” klientu, o ne su web klientu, vieno serverio pataisa virsta diegimu ant kiekvieno stalo. Kompiuterius suskaičiuokite prieš rinkdamiesi datą.

Jei to daryti patys nenorite, galime padaryti mes. Pasitikriname, su kuria versija iš tikrųjų dirbate, atnaujinimą pirmiausia praleidžiame per atkurtą jūsų aplinkos kopiją, o produkciją liečiame tik suderintu laiko langu, įskaitant ir klientų diegimą. Mokate už faktiškai atliktą darbą, be jokio prie jo prikabinto mėnesinio mokesčio.

Kol planuojate darbus

Kol kas niekas šios spragos neišnaudoja. Microsoft pranešime ji pažymėta kaip nei viešai atskleista, nei išnaudojama, jos laikinis balas atspindi neįrodytą išnaudojimo kodą, ir ji nepateko į CISA tvarkomą žinomų išnaudojamų spragų katalogą. Vis dėlto Microsoft vertina ją kaip „labiau tikėtiną išnaudoti”.

Traktuokite tai kaip langą, o ne kaip atokvėpį. Veiksmingiausias tarpinis žingsnis yra pasirūpinti, kad NAV servisas apskritai nebūtų pasiekiamas iš interneto. Jo portai, numatytajame diegime nuo 7046 iki 7049, priklauso vidiniam tinklui arba VPN ir niekada neturėtų būti skelbiami viešai. Tai sveika praktika nepriklausomai nuo šios konkrečios spragos, ir būtent ji nulemia, ar pranešimas jūsų diegimui yra tiesiog svarbus, ar skubus.

Laikrodis tiksi

Tai antra neautentifikuoto kodo vykdymo spraga NAV sistemoje per ketverius metus. Ankstesnė buvo CVE-2022-41127, ir tąkart pataisa pasiekė visas palaikomas NAV ir „Business Central” on-prem versijas iš karto.

„NAV 2018” išplėstinis palaikymas baigiasi 2028 metų sausį. Iki tol saugumo pataisos ir toliau ateis taip, kaip atėjo ši: nereguliariai, ne tuo kanalu, kurį dauguma komandų stebi, ir lengvai praleidžiamos. Po tos datos jos nutrūks visiškai, ir tokio rimtumo spraga jūsų sistemoje tiesiog liktų atvira.

Tai ir yra stipriausias argumentas planuoti perėjimą, stipresnis už bet kokį funkcijų palyginimą. Ne todėl, kad NAV nustojo veikti, o todėl, kad saugumo pagrindas po ja turi paskelbtą galiojimo datą. Jei perėjimas jau jūsų horizonte, kas lemia jo kainą, aprašyta mūsų NAV į BC atnaujinimo kontroliniame sąraše.


Nežinote, su kuria versija dirbate, arba ką reikštų palikti „NAV 2018”? Papasakokite savo istoriją ir išsiaiškinsime kartu.

← Visi straipsniai

Papasakokite savo istoriją.

Aprašykite, ko jums reikia, ir mes grįšime su sąžiningu, nemokamu įvertinimu — be jokių įsipareigojimų.

Gauti nemokamą įvertinimą