PT-2026-34051 · Microsoft+3 · Asp.Net Core+3

CVE-2026-40372

·

Publicado

2026-04-21

·

Atualizado

2026-06-27

CVSS v3.1

9.4

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Microsoft.AspNetCore.DataProtection versões 10.0.0 a 10.0.6
Descrição Um problema na biblioteca Microsoft.AspNetCore.DataProtection envolve a verificação inadequada de assinaturas criptográficas. Esta falha permite que um invasor remoto não autorizado forje cookies de autenticação e outras cargas úteis (payloads) protegidas, que podem ser usadas para descriptografar certos dados e elevar privilégios para o nível de SYSTEM através de uma rede. O problema é especificamente explorável em sistemas operacionais não-Windows, como Linux e macOS, ou quando os ativos do framework de destino net462 ou netstandard2.0 são consumidos. Análises de casos reais indicam que invasores utilizaram esta falha para forjar tokens de autenticação para obter privilégios administrativos e realizar movimentação lateral em aplicações afetadas.
Recomendações Atualize o Microsoft.AspNetCore.DataProtection para a versão 10.0.7 ou posterior e implante novamente a aplicação. Rotacione o anel de chaves (key ring) do DataProtection para invalidar quaisquer tokens legitimamente assinados emitidos para invasores durante a janela de vulnerabilidade. Audite e rotacione artefatos de longa duração no nível da aplicação criados durante a janela de vulnerabilidade, como chaves de API, tokens de atualização (refresh tokens), tokens de acesso, links de redefinição de senha ou tokens de confirmação de e-mail. Rotacione quaisquer segredos de longa duração, como strings de conexão de banco de dados ou chaves de API de terceiros, que foram armazenados em texto simples dentro da saída de IDataProtector.Protect. Revise os logs do servidor web em busca de tráfego anômalo de alto volume em endpoints que aceitam payloads protegidos, como cookies de autenticação, tokens antifalsificação ou parâmetros de estado.

Correção

LPE

DoS

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-05725
BIT-ASPNET-CORE-2026-40372
CVE-2026-40372
GHSA-9MV3-2CWR-P262
USN-8215-1
USN-8216-1

Produtos afetados

Asp.Net Core
Linuxmint
Red Os
Ubuntu