Microsoft corrige una vulnerabilidad crítica de ASP.NET Core en macOS y Linux

Microsoft ha lanzado un parche de emergencia para una vulnerabilidad de alta gravedad en su framework ASP.NET Core que afecta a aplicaciones en macOS y Linux. Identificada como CVE-2026-40372, la falla permite que atacantes no autenticados obtengan privilegios de SYSTEM mediante la falsificación de cargas útiles de autenticación. La compañía recomienda actualizar de inmediato y rotar las claves para mitigar completamente los riesgos.

Microsoft lanzó el martes la versión 10.0.7 del paquete NuGet Microsoft.AspNetCore.DataProtection para corregir el CVE-2026-40372, que tiene una puntuación de gravedad de 9.1 sobre 10. El problema afecta a las versiones 10.0.0 a 10.0.6 y surge de un error de regresión en la actualización a 10.0.6 de la semana pasada. Este error provocó una verificación defectuosa de firmas criptográficas durante la validación HMAC, permitiendo a los atacantes falsificar credenciales y elevar privilegios en sistemas que no son Windows y que ejecutan aplicaciones de ASP.NET Core. ASP.NET Core es un framework de alto rendimiento para aplicaciones .NET en plataformas que incluyen macOS, Linux y Docker. La vulnerabilidad deja a los dispositivos expuestos a un compromiso total si se aprovecha durante el periodo de vulnerabilidad. Incluso después de aplicar el parche, los tokens legítimamente firmados emitidos a los atacantes —como actualizaciones de sesión, claves de API o enlaces de restablecimiento de contraseña— siguen siendo válidos a menos que se rote el anillo de claves de DataProtection, advirtió Microsoft. Los usuarios afectados incluyen aquellos en macOS o Linux cuyas aplicaciones cargan la versión 10.0.6 en tiempo de ejecución, particularmente si no tienen como destino Microsoft.NET.Sdk.Web o poseen ciertas referencias de framework sin excluir PrunePackageReference. Las aplicaciones de Windows no se ven afectadas debido a que utilizan cifradores predeterminados diferentes. Microsoft insta a actualizar a la versión 10.0.7 inmediatamente, rotar las claves de los puntos finales expuestos a internet y auditar los artefactos de las aplicaciones creados durante el periodo de exposición a la vulnerabilidad.

Artículos relacionados

Illustration depicting the Linux CopyFail vulnerability enabling root access exploits alongside Ubuntu's DDoS-induced outage.
Imagen generada por IA

Linux CopyFail exploit threatens root access amid Ubuntu outage

Reportado por IA Imagen generada por IA

A critical Linux vulnerability known as CopyFail, tracked as CVE-2026-31431, allows attackers to gain root access on systems running kernels since 2017. Publicly released exploit code has heightened risks for data centers and personal devices. Ubuntu's infrastructure has been offline for over a day due to a DDoS attack, hampering security communications.

Seventy-three Microsoft open source packages were compromised late last week with malware that steals credentials from cloud services and developer tools. The malicious code activates when opened in AI coding agents.

Reportado por IA

Four days after the CopyFail (CVE-2026-31431) exploit disclosure disrupted Ubuntu services, the US government warned of its critical risks to Linux systems, urging immediate patching amid public exploit code.

A critical flaw in the Ghost content management system is being leveraged to target websites.

Este sitio web utiliza cookies

Utilizamos cookies para análisis con el fin de mejorar nuestro sitio. Lee nuestra política de privacidad para más información.
Rechazar