Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Microsoft hat ein Off-Schedule-Sicherheitsupdate veröffentlicht, um kritische Sicherheitslücke auf ASP zu korrigieren. NET Kern, der das Klettern von Privilegien ermöglicht. Der Ausfall, aufgezeichnet als CVE-2026-40372, beeinflusst die kryptographischen APIs des Datenschutzsystems (Datenschutz) von ASP. NET Core und unter bestimmten Bedingungen lässt die Tür offen für einen nicht authentifizierten Angreifer, um Cookies und andere geschützte Daten als privilegierte Nutzer weiterzugeben.
Das Problem kam aufs Licht, wenn mehrere Entwickler begannen, Decrypt-Versagen in ihren Anwendungen nach der Installation des .NET 10.0.6 Update in diesem Monat verteilt Patch Dienstag zu bemerken. In der Untersuchung entdeckte Microsoft eine Regression in den NuGet-Paketen Microsoft.AspNetCore.DataProtection 10.0.0-10.0.6: Die Komponente, die das HMAC-Etikett generiert und validiert hat, berechnete die Integritätskontrolle auf falschen Bytes der Nutzlast und schloss in einigen Szenarien den berechneten Hash aus. Diese Kombination ermöglicht es offensichtlich gültigen Signaturen, die Authentizitätsprüfungen zu übergeben und zuvor geschützte Nutzlasten - wie Session-Cookies, Anti-Counterfeiting-Tokens, TempData oder OIDC-Zustand - zu entschlüsseln oder zu verfälschen. Sie können die technische Erklärung in den Notizen in Version 10.0.7 von der . NET Team: Anmerkungen zu Version 10.0.7.

Die praktischen Folgen sind beunruhigend: Wenn ein Angreifer in der Lage ist, mit einer privilegierten Identität mit geschmiedeten Nutzlasten während des Sicherheitsfensters zu authentifizieren, könnte die Anwendung dann legitime Token ausstellen - zum Beispiel aktualisieren Sie Token, API-Schlüssel oder Passwort-Restaurierungslinks -, die auch nach der Anwendung der Korrektur gültig bleiben, es sei denn, eine Datenschutz-Schlüssel-Ring-Drehung wird durchgeführt. Microsoft beschreibt diese Auswirkungen in seinem Sicherheitshinweis: MSRC Beratung zu CVE-2026-40372.
Die von Microsoft empfohlene Sofortmaßnahme ist die Aktualisierung das Microsoft.AspNetCore.DataProtection-Paket auf Version 10.0.7 und die betroffenen Anwendungen so schnell wie möglich neu bereitstellen, dass die restaurierte Validierungsroutine automatisch geschmiedete Nutzlasten ablehnt. Das .NET-Team fasste die Anweisungen und Risiken in einer technischen Erklärung zusammen, in der es alle Kunden auffordert, mit Priorität zu handeln: . NET Blogeintrag auf dem OOB 10.0.7, und das aktualisierte Paket ist auf der offiziellen Download-Seite verfügbar: .NET 10.0 herunterlads.
Es ist nicht genug, nur zu parken: Einrichtungen, die während des Belichtungsfensters manipuliert worden wären, sollten die Rotation ihrer Schlüssel berücksichtigen Datenschutz, um legitime Token zu ungültig zu machen. Offizielle Dokumentation darüber, wie der Datenschutz funktioniert und wie der Schlüsselring verwaltet werden kann, kann als Leitfaden für diesen Prozess dienen, ohne Dienste zu unterbrechen: Datenschutzerklärung in ASP. NET Core und Leitfaden für die Verwaltung.
Microsoft erklärte auch, dass neben der Möglichkeit, Identitäten zu supplantieren und legitime Token durch den Angreifer auszugeben, die Verwundbarkeit genutzt werden kann, um Dateien zu enthüllen oder die von der Anwendung gespeicherten Daten zu modifizieren. Dieser Ausfall hat jedoch gemäß der Mitteilung keinen Einfluss auf die Verfügbarkeit des Systems (z.B. Verweigerung des Dienstes auf der Betriebssystemebene).

Dieser Vorfall ist zusätzlich zu anderen in der ASP gemeldeten schweren Sicherheitslücken. NET Core Ökosystem. Im vergangenen Oktober hat Microsoft auf dem Kestrel Webserver einen "HTTP-Anforderungsschmuggel"-Versagen gepatelt, der besonders hohe Schwere erhielt und den authentifizierten Angreifern erlaubte, Anmeldeinformationen von anderen Benutzern zu entschärfen, Frontsteuerungen zu vermeiden oder sogar den Server zu verkleinern; dass die Sicherheitslücke als CVE-2025-55315. Die Wiederholung kritischer Probleme in Web-Infrastruktur-Komponenten unterstreicht die Notwendigkeit, Patches mit Agilität anzuwenden und eine gründliche Verteidigungskontrolle zu erhalten.
Für Manager und Entwicklungsteams ist die praktische Straßenkarte klar: Update auf Paket 10.0.7, Refold-Dienste, Überprüfungsprotokolle und ungewöhnliche Zugriffssignale während des verletzlichen Fensters und, wenn es einen Verdacht auf Belichtung, rotieren Datenschutzschlüssel und widerrufen empfindliche Token. Microsoft hält eine Aufzeichnung der in der offiziellen Anzeige betroffenen Plattformen und Konfigurationen bei der Korrektur: Ankündigung in GitHub über das Update.
Schließlich sei daran erinnert, dass Microsoft weiterhin Off-Cycle-Updates für andere Probleme veröffentlicht hat, die nach den Updates vom April 2026 identifiziert wurden, und dass die Sicherheit von modernen Web-Anwendungen von schnellen und praktischen Patches wie Konfigurationshärten, aktive Überwachung und Privileg Segregation abhängt. Wenn Sie ASP.NET verwalten Core-Anwendungen mit Datenschutz, jetzt handeln: Patch, Display und Validierung der Integrität Ihrer Schlüssel und Token.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...