CVE-2026-55944 permet une exécution de code arbitraire non authentifiée (CVSS 9.8) sur Microsoft Dynamics NAV et Dynamics 365 Business Central on-premises via désérialisation de données non fiables. Patch disponible depuis le 14 juillet 2026.
En bref
- CVE-2026-55944 : RCE non authentifié par désérialisation dans Microsoft Dynamics NAV et Dynamics 365 Business Central (on-premises), CVSS 9.8
- Affecte tous les déploiements on-premises de Dynamics NAV et Business Central avant les builds du 14 juillet 2026
- Patch disponible depuis le 14 juillet 2026 (Patch Tuesday) — aucune exploitation active signalée à ce jour, mais exploitation probable à court terme
Les faits
CVE-2026-55944 est une vulnérabilité de Remote Code Execution (RCE) de type Deserialization of Untrusted Data (CWE-502) affectant Microsoft Dynamics NAV et Microsoft Dynamics 365 Business Central dans leurs déploiements on-premises. La vulnérabilité a été divulguée et corrigée le 14 juillet 2026 dans le cadre du Patch Tuesday de juillet 2026, le plus grand correctif de sécurité de l'histoire de Microsoft avec 622 CVE adressées en un seul cycle. CVE-2026-55944 figure parmi les 62 vulnérabilités classées Critical de cette mise à jour.
Le score CVSS v3.1 de CVE-2026-55944 est de 9.8 (Critical), avec le vecteur AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H — exploitable à distance via le réseau, complexité faible, aucun privilège requis, aucune interaction utilisateur nécessaire, avec un impact total sur la confidentialité, l'intégrité et la disponibilité du système. Il s'agit du profil de risque le plus défavorable possible pour une vulnérabilité applicative.
La vulnérabilité réside dans le mécanisme de traitement des requêtes de connexion du serveur Dynamics NAV et Business Central. Un attaquant peut envoyer une requête de connexion spécialement forgée contenant un objet sérialisé malveillant. Le serveur, sans valider l'authenticité ou l'intégrité de la requête, désérialise l'objet et exécute le code contenu dedans. Cette technique permet à l'attaquant d'obtenir une exécution de code arbitraire avec les privilèges du processus serveur Dynamics, généralement un compte de service hautement privilégié sur le système Windows hôte.
Le mécanisme de désérialisation non sécurisée (CWE-502) est une classe de vulnérabilités bien documentée mais particulièrement difficile à éliminer dans les applications .NET complexes. Les objets sérialisés passent par les mécanismes BinaryFormatter, XmlSerializer ou NetDataContractSerializer du framework .NET. Si ces désérialiseurs ne valident pas les types d'objets acceptables via des whitelists strictes, un attaquant peut injecter des gadget chains — séquences de classes .NET légitimes qui, enchaînées lors de la désérialisation, exécutent du code arbitraire. Des outils publics comme ysoserial.NET permettent de générer automatiquement ces payloads pour les configurations .NET courantes, réduisant considérablement le niveau de compétence technique requis pour exploiter la vulnérabilité.
Microsoft Dynamics NAV et Dynamics 365 Business Central on-premises sont des solutions ERP (Enterprise Resource Planning) très répandues dans les PME et ETI en Europe. Ces systèmes centralisent des données critiques : données financières et comptables, informations clients et fournisseurs (données RGPD), stocks et chaîne d'approvisionnement, ressources humaines et paie, et processus métier automatisés. Une compromission via CVE-2026-55944 donne à un attaquant un accès complet à l'ensemble de ces données et la possibilité de modifier ou exfiltrer l'intégralité des données ERP de l'organisation.
La surface d'attaque de CVE-2026-55944 est significative dans le tissu économique européen, où Dynamics NAV (rebaptisé Business Central en 2018) est historiquement très déployé. Selon les analyses publiées par Rapid7 et Tenable en juillet 2026, plusieurs milliers d'instances Dynamics NAV et Business Central on-premises seraient accessibles via Internet, principalement sur les ports 7046 (services RPC), 7047 (SOAP), 7048 (OData) et 443 (HTTPS). Ces instances constituent des cibles de haute valeur pour des attaquants cherchant à déployer des ransomwares ou à exfiltrer des données financières confidentielles.
La faille s'inscrit dans un contexte de ciblage croissant des solutions ERP par des groupes APT et des opérateurs de ransomware. En 2026, plusieurs incidents majeurs ont impliqué des compromissions de systèmes ERP (SAP, Oracle, Microsoft Dynamics) comme vecteur d'accès initial, suivi d'un mouvement latéral vers des systèmes de sauvegarde et des contrôleurs de domaine Active Directory. La vulnérabilité CVE-2026-55944 représente un vecteur d'entrée particulièrement attractif pour ce type d'attaque en raison de l'absence totale d'authentification requise.
À ce jour, la CISA n'a pas encore ajouté CVE-2026-55944 à son catalogue KEV et aucune exploitation active n'a été publiquement confirmée. Cependant, la disponibilité d'outils génériques de génération de gadget chains .NET et le score CVSS de 9.8 suggèrent qu'une exploitation publique est probable à court terme. Les chercheurs de Rapid7 classent CVE-2026-55944 parmi les priorités de patch absolues du cycle de juillet 2026 pour les organisations utilisant Dynamics NAV ou Business Central on-premises. L'historique des vulnérabilités de désérialisation .NET montre que le délai moyen entre la publication d'un patch et l'apparition d'exploits publics est inférieur à deux semaines, ce qui rend l'urgence du patching d'autant plus critique.
Impact et exposition
Les organisations exécutant Microsoft Dynamics NAV (toutes versions) ou Dynamics 365 Business Central on-premises (toutes versions antérieures aux builds du 14 juillet 2026) sont exposées. Les déploiements cloud (Dynamics 365 Business Central SaaS sur Microsoft Azure) ne sont pas affectés : CVE-2026-55944 est exclusivement une vulnérabilité on-premises que Microsoft gère et patche automatiquement en mode cloud.
Le niveau d'exposition réelle dépend de la configuration réseau : une instance Dynamics NAV accessible uniquement depuis le réseau interne présente un risque moindre qu'une instance exposée sur Internet. Néanmoins, en cas de compromission d'un poste utilisateur ou d'un VPN, un attaquant interne peut exploiter CVE-2026-55944 pour compromettre l'ERP et escalader ses privilèges. Les configurations courantes exposant Dynamics aux partenaires, clients ou utilisateurs distants via des portails web sont particulièrement à risque.
L'impact métier d'une compromission ERP est généralement catastrophique : vol de données financières pouvant conduire à des fraudes comptables, violation RGPD avec obligation de notification à la CNIL sous 72 heures, paralysie des opérations de facturation et de comptabilité, perte d'intégrité des données historiques. Les opérateurs de ransomware ciblent spécifiquement les serveurs ERP pour maximiser l'impact et la pression lors des négociations, sachant que la restauration d'un ERP compromis nécessite généralement plusieurs semaines.
Recommandations immédiates
- Appliquer les mises à jour de sécurité Microsoft du 14 juillet 2026 pour Dynamics NAV et Business Central — Microsoft Security Update Guide, advisory CVE-2026-55944
- Si la mise à jour immédiate est impossible, bloquer l'accès réseau aux ports Dynamics (7046, 7047, 7048, 443/Dynamics) depuis Internet via pare-feu
- Auditer les journaux d'accès Dynamics pour des requêtes de connexion anormales (taille inhabituelle, format malformé) depuis le 14 juillet 2026
- Vérifier les tâches planifiées, services Windows et clés de registre Run/RunOnce récemment modifiés sur les serveurs Dynamics
- Isoler les serveurs Dynamics du reste du réseau via segmentation si une compromission est suspectée
- Activer l'audit des événements de sécurité Windows (Event ID 4688 — création de processus) sur les serveurs Dynamics pour détecter des lancements de processus inhabituels
⚠️ Urgence
CVE-2026-55944 permet une RCE non authentifiée sur votre ERP Dynamics NAV ou Business Central. Bien que l'exploitation active ne soit pas encore confirmée, le CVSS 9.8 et la disponibilité de frameworks d'exploitation .NET publics comme ysoserial.NET rendent une attaque imminente très probable. Ne pas attendre la prochaine fenêtre de maintenance : patchez maintenant.
Comment savoir si je suis vulnérable ?
Pour Dynamics NAV : ouvrez le client, allez dans Help > About Microsoft Dynamics NAV et notez le numéro de build. Pour Dynamics 365 Business Central on-premises : dans l'interface web, allez dans Settings > Help > About et vérifiez la version du serveur. Comparez avec les numéros de build corrigés publiés dans le Microsoft Security Update Guide pour CVE-2026-55944. Si votre déploiement est géré par un partenaire Microsoft, contactez-le immédiatement pour confirmer l'application du patch du 14 juillet 2026.
Votre ERP Dynamics est-il sécurisé ?
Ayi NEDJIMI réalise des audits de sécurité ciblés sur les déploiements ERP Microsoft pour identifier et corriger vos expositions critiques.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-55008 : XSS Stocké CVSS 9.6 Exchange Server OWA
CVE-2026-55008 (CVSS 9.6) : XSS stocké critique dans Outlook Web Access d'Exchange Server exploitable via un simple email piégé, sans authentification requise côté attaquant. Patch SU8 disponible depuis le 14 juillet 2026.
CVE-2026-53359 Januscape : Évasion VM Linux KVM Intel et AMD
CVE-2026-53359 (Januscape) : faille vieille de 16 ans dans l'hyperviseur Linux KVM permettant à une VM guest de s'échapper vers l'hôte et d'y exécuter du code root, affectant Intel et AMD.
CVE-2026-60137 : RCE non-auth WordPress WP2Shell CERT-FR
CVE-2026-60137 et CVE-2026-63030 (WP2Shell) permettent une RCE non authentifiée sur WordPress Core. Alerte CERT-FR CERTFR-2026-ALE-007 — exploitation active dans les 24h, PoC public disponible.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire