Microsoft corrige vulnerabilidade crítica no ASP.NET Core para macOS e Linux

A Microsoft lançou uma atualização de emergência para uma vulnerabilidade de alta severidade em seu framework ASP.NET Core, que afeta aplicativos em macOS e Linux. Identificada como CVE-2026-40372, a falha permite que invasores não autenticados obtenham privilégios de SYSTEM por meio de payloads de autenticação falsificados. A empresa recomenda a atualização imediata e a rotação de chaves para mitigar completamente os riscos.

A Microsoft lançou a versão 10.0.7 do pacote NuGet Microsoft.AspNetCore.DataProtection na terça-feira para corrigir a CVE-2026-40372, que possui uma pontuação de severidade de 9,1 em 10. O problema afeta as versões 10.0.0 a 10.0.6 e decorre de um bug de regressão na atualização da semana passada para a versão 10.0.6. Esse bug causou uma verificação de assinatura criptográfica incorreta durante a validação HMAC, permitindo que invasores falsificassem credenciais e elevassem privilégios em sistemas não Windows que executam aplicativos ASP.NET Core. O ASP.NET Core é um framework de alto desempenho para aplicativos .NET em plataformas como macOS, Linux e Docker. A vulnerabilidade deixa os dispositivos expostos a comprometimento total se explorada durante o período vulnerável. Mesmo após a aplicação do patch, tokens legitimamente assinados emitidos para invasores — como renovações de sessão, chaves de API ou links de redefinição de senha — permanecem válidos, a menos que o conjunto de chaves DataProtection seja rotacionado, alertou a Microsoft. Os usuários afetados incluem aqueles em macOS ou Linux cujos aplicativos carregam a versão 10.0.6 em tempo de execução, particularmente se não tiverem como alvo o Microsoft.NET.Sdk.Web ou possuírem certas referências de framework sem a exclusão do PrunePackageReference. Aplicativos Windows não são afetados devido ao uso de criptografadores padrão diferentes. A Microsoft solicita a atualização imediata para a versão 10.0.7, a rotação de chaves para endpoints expostos à internet e a auditoria de artefatos de aplicativos criados durante a exposição à vulnerabilidade.

Artigos relacionados

Russian state-sponsored hackers quickly weaponized a newly patched Microsoft Office flaw to target organizations in nine countries. The group, known as APT28, used spear-phishing emails to install stealthy backdoors in diplomatic, defense, and transport entities. Security researchers at Trellix attributed the attacks with high confidence to this notorious cyber espionage unit.

Reportado por IA

A critical remote code execution vulnerability has been discovered in multiple BeyondTrust products. The flaw, rated 9.9 out of 10 in severity, allows hackers to run code on affected systems without needing to log in. The issue was reported on February 10, 2026.

Microsoft has released an update to Azure Linux, incorporating the 6.12 Hardware Enablement kernel and optimizations for ARM64 architecture. This version, 3.0.20260204, aims to enhance performance on supported hardware. The changes are detailed in reports from Phoronix.

Reportado por IA

Daniel Stenberg, creator of the widely used curl program, draws parallels between his project and a cyberattack that nearly succeeded two years ago. In an interview in Huddinge, he stresses the importance of trust in open-source software underpinning the internet. An expert warns he could theoretically shut down half the internet.

sexta-feira, 13 de março de 2026, 18:03h

Veeam patches three critical security flaws in backup servers

quarta-feira, 18 de fevereiro de 2026, 11:16h

Dell zero-day flaw unpatched for nearly two years

terça-feira, 10 de fevereiro de 2026, 12:30h

Microsoft alerts users to Secure Boot certificates expiring in 2026

quinta-feira, 05 de fevereiro de 2026, 15:05h

Critical flaws discovered in n8n workflow tool

quarta-feira, 04 de fevereiro de 2026, 10:58h

More than 40,000 WordPress sites affected by malware flaw

Este site usa cookies

Usamos cookies para análise para melhorar nosso site. Leia nossa política de privacidade para mais informações.
Recusar