Microsoft corrige vulnerabilidade crítica no ASP.NET Core para macOS e Linux

A Microsoft lançou uma atualização de emergência para uma vulnerabilidade de alta severidade em seu framework ASP.NET Core, que afeta aplicativos em macOS e Linux. Identificada como CVE-2026-40372, a falha permite que invasores não autenticados obtenham privilégios de SYSTEM por meio de payloads de autenticação falsificados. A empresa recomenda a atualização imediata e a rotação de chaves para mitigar completamente os riscos.

A Microsoft lançou a versão 10.0.7 do pacote NuGet Microsoft.AspNetCore.DataProtection na terça-feira para corrigir a CVE-2026-40372, que possui uma pontuação de severidade de 9,1 em 10. O problema afeta as versões 10.0.0 a 10.0.6 e decorre de um bug de regressão na atualização da semana passada para a versão 10.0.6. Esse bug causou uma verificação de assinatura criptográfica incorreta durante a validação HMAC, permitindo que invasores falsificassem credenciais e elevassem privilégios em sistemas não Windows que executam aplicativos ASP.NET Core. O ASP.NET Core é um framework de alto desempenho para aplicativos .NET em plataformas como macOS, Linux e Docker. A vulnerabilidade deixa os dispositivos expostos a comprometimento total se explorada durante o período vulnerável. Mesmo após a aplicação do patch, tokens legitimamente assinados emitidos para invasores — como renovações de sessão, chaves de API ou links de redefinição de senha — permanecem válidos, a menos que o conjunto de chaves DataProtection seja rotacionado, alertou a Microsoft. Os usuários afetados incluem aqueles em macOS ou Linux cujos aplicativos carregam a versão 10.0.6 em tempo de execução, particularmente se não tiverem como alvo o Microsoft.NET.Sdk.Web ou possuírem certas referências de framework sem a exclusão do PrunePackageReference. Aplicativos Windows não são afetados devido ao uso de criptografadores padrão diferentes. A Microsoft solicita a atualização imediata para a versão 10.0.7, a rotação de chaves para endpoints expostos à internet e a auditoria de artefatos de aplicativos criados durante a exposição à vulnerabilidade.

Artigos relacionados

Illustration depicting the Linux CopyFail vulnerability enabling root access exploits alongside Ubuntu's DDoS-induced outage.
Imagem gerada por IA

Exploit CopyFail ameaça acesso root em meio à interrupção do Ubuntu

Reportado por IA Imagem gerada por IA

Uma vulnerabilidade crítica no Linux conhecida como CopyFail, rastreada como CVE-2026-31431, permite que atacantes obtenham acesso root em sistemas que utilizam kernels desde 2017. O código de exploração divulgado publicamente aumentou os riscos para data centers e dispositivos pessoais. A infraestrutura do Ubuntu está offline há mais de um dia devido a um ataque DDoS, prejudicando as comunicações de segurança.

Setenta e três pacotes de código aberto da Microsoft foram comprometidos no final da semana passada com um malware que rouba credenciais de serviços em nuvem e ferramentas de desenvolvedor. O código malicioso é ativado quando aberto em agentes de programação de IA.

Reportado por IA

Quatro dias após a divulgação da vulnerabilidade CopyFail (CVE-2026-31431) ter interrompido os serviços do Ubuntu, o governo dos EUA alertou sobre seus riscos críticos para sistemas Linux, recomendando a aplicação imediata de correções diante da disponibilidade pública do código de exploração.

Uma falha crítica no sistema de gerenciamento de conteúdo Ghost está sendo utilizada para atingir sites.

Este site usa cookies

Usamos cookies para análise para melhorar nosso site. Leia nossa política de privacidade para mais informações.
Recusar