Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Microsoft lanza actualización de emergencia .NET 10.0.7 para corregir vulnerabilidad de elevación de privilegios


Microsoft ha emitido una actualización de seguridad de emergencia fuera de banda (OOB) para .NET 10, lanzando la versión 10.0.7 el 21 de abril de 2026, para solucionar una vulnerabilidad crítica de elevación de privilegios descubierta en el paquete NuGet Microsoft.AspNetCore.DataProtection. El lanzamiento fuera de banda se produjo después de que los clientes comenzaran a reportar fallos de descifrado en sus aplicaciones ASP.NET Core tras el Patch Tuesday estándar de .NET






Microsoft ha emitido una actualización de seguridad de emergencia fuera de banda (OOB) para .NET 10, lanzando la versión 10.0.7 el 21 de abril de 2026 para solucionar una vulnerabilidad crítica de elevación de privilegios descubierta en el paquete NuGet Microsoft.AspNetCore.DataProtection.

El lanzamiento fuera de banda se produjo después de que los clientes comenzaran a reportar fallos de descifrado en sus aplicaciones ASP.NET Core tras la actualización estándar del Patch Tuesday de .NET 10.0.6.

Estos problemas se rastrearon públicamente en el problema #66335 de ASP.NET Core, donde desarrolladores afectados señalaron regresiones generalizadas en el descifrado. Mientras investigaban estos informes, los ingenieros de Microsoft descubrieron un problema más profundo y grave: una regresión de seguridad que introdujo una vulnerabilidad explotable en todas las versiones del paquete desde la 10.0.0 hasta la 10.0.6.

Actualización de emergencia .NET 10.0.7

La falla está registrada como CVE-2026-40372 y reside en el cifrador autenticado gestionado dentro del paquete Microsoft.AspNetCore.DataProtection.

En las versiones afectadas, el cifrador podía calcular su etiqueta de validación HMAC (Código de Autenticación de Mensajes basado en Hash) sobre bytes incorrectos de la carga útil y, posteriormente, descartar el hash calculado.

Este error criptográfico podría permitir a un atacante manipular datos protegidos de manera que eluda la validación de integridad, lo que resultaría en una elevación de privilegios. El fallo socava efectivamente una garantía de seguridad fundamental del stack de Protección de Datos de ASP.NET Core, un marco ampliamente utilizado para cifrar cookies, tokens y el estado sensible de las aplicaciones.

La vulnerabilidad afecta a cualquier aplicación que utilice el paquete Microsoft.AspNetCore.DataProtection en versiones de .NET desde la 10.0.0 hasta la 10.0.6.

Dado que la Protección de Datos de ASP.NET Core es un componente fundamental utilizado para la autenticación mediante cookies, tokens antifalsificación y el cifrado de TempData, la superficie de ataque potencial es significativa. Las aplicaciones que gestionan sesiones de usuario o cargas útiles protegidas sin actualizar corren el riesgo de sufrir ataques de escalada de privilegios.

Microsoft recomienda encarecidamente a todos los desarrolladores y organizaciones que ejecuten versiones afectadas que actualicen el paquete Microsoft.AspNetCore.DataProtection a la versión 10.0.7 de inmediato.

El SDK y el entorno de ejecución actualizados están disponibles para descargar en la página oficial de descargas de .NET 10.0. Tras la instalación, los administradores deben:

  • Ejecutar dotnet --info para confirmar que la versión del entorno de ejecución refleja 10.0.7.
  • Recompilar y volver a implementar todas las aplicaciones utilizando paquetes NuGet o imágenes de contenedor actualizadas.
  • Revisar la guía de instalación de paquetes Linux para implementaciones en servidores.

Las imágenes de contenedor también se han actualizado y están disponibles a través del Registro de Contenedores de Microsoft. Los problemas conocidos de la rama de lanzamiento 10.0 están documentados en el repositorio oficial de .NET Core en GitHub.

Este parche de emergencia sigue un patrón de Microsoft acelerando correcciones de seguridad fuera de su ciclo regular de Patch Tuesday cuando se descubren regresiones críticas.

El Patch Tuesday de abril de 2026 abordó varias fallas de escalada de privilegios en el portafolio de productos de Microsoft, subrayando un panorama de amenazas activo para los ecosistemas de Windows y .NET. Se aconseja a los desarrolladores habilitar notificaciones automáticas de actualización de paquetes NuGet para captar futuros lanzamientos OOB con prontitud.



Fuentes:
https://cybersecuritynews.com/emergency-net-10-0-7-update-patch/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.