Un portale Power Pages può esporre dati D365 su larga scala

Il punto debole non sembra essere Microsoft Dynamics 365, ma il portale pubblico che vi si aggancia: se Power Pages è configurato male, i record dietro il front-end diventano leggibili dall’esterno senza toccare il core. Qui il problema non è un exploit o un ransomware, ma una fiducia di frontiera costruita male, capace di trasformare un sito customer-facing in una perdita di dati estesa. Fortra ha corroborato le rivendicazioni di ExfilSquad e collegato l’esfiltrazione a portali Microsoft Power Pages misconfigurati, con campioni e nomi di vittime che coprono governi locali, scuole, compagnie aeree, assicuratori e aziende private. Le fonti dicono che la configurazione errata ha aperto un accesso in lettura pubblica ai dati D365, e che non risultano vulnerabilità sfruttate né ransomware distribuito. Per chi espone record attraverso portali pubblici, il rischio sta nel legame di fiducia tra portale e backend: se cede lì, la fuga può essere ampia anche quando i sistemi interni restano sani.

Part of the PlainSec briefing for 2026-08-14

Every edition of this story: Un portale Power Pages può esporre dati D365 su larga scala

Sources