PT-2026-34051 · Microsoft+3 · Asp.Net Core+3
CVE-2026-40372
·
Publicado
2026-04-21
·
Atualizado
2026-06-27
CVSS v3.1
9.4
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Microsoft.AspNetCore.DataProtection versões 10.0.0 a 10.0.6
Descrição
Um problema na biblioteca
Microsoft.AspNetCore.DataProtection envolve a verificação inadequada de assinaturas criptográficas. Esta falha permite que um invasor remoto não autorizado forje cookies de autenticação e outras cargas úteis (payloads) protegidas, que podem ser usadas para descriptografar certos dados e elevar privilégios para o nível de SYSTEM através de uma rede. O problema é especificamente explorável em sistemas operacionais não-Windows, como Linux e macOS, ou quando os ativos do framework de destino net462 ou netstandard2.0 são consumidos. Análises de casos reais indicam que invasores utilizaram esta falha para forjar tokens de autenticação para obter privilégios administrativos e realizar movimentação lateral em aplicações afetadas.Recomendações
Atualize o
Microsoft.AspNetCore.DataProtection para a versão 10.0.7 ou posterior e implante novamente a aplicação.
Rotacione o anel de chaves (key ring) do DataProtection para invalidar quaisquer tokens legitimamente assinados emitidos para invasores durante a janela de vulnerabilidade.
Audite e rotacione artefatos de longa duração no nível da aplicação criados durante a janela de vulnerabilidade, como chaves de API, tokens de atualização (refresh tokens), tokens de acesso, links de redefinição de senha ou tokens de confirmação de e-mail.
Rotacione quaisquer segredos de longa duração, como strings de conexão de banco de dados ou chaves de API de terceiros, que foram armazenados em texto simples dentro da saída de IDataProtector.Protect.
Revise os logs do servidor web em busca de tráfego anômalo de alto volume em endpoints que aceitam payloads protegidos, como cookies de autenticação, tokens antifalsificação ou parâmetros de estado.Correção
LPE
DoS
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Asp.Net Core
Linuxmint
Red Os
Ubuntu