Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Microsoft ha publicado una actualización de seguridad fuera de calendario para corregir una vulnerabilidad crítica en ASP.NET Core que permite la escalada de privilegios. La falla, registrada como CVE-2026-40372, afecta a las APIs criptográficas del sistema de Protección de Datos (Data Protection) de ASP.NET Core y, en determinadas condiciones, deja la puerta abierta para que un atacante sin autenticar fuerce cookies y otros datos protegidos para hacerse pasar por usuarios privilegiados.
El problema salió a la luz cuando varios desarrolladores empezaron a notar fallos de desencriptado en sus aplicaciones después de instalar la actualización .NET 10.0.6 distribuida en el Patch Tuesday de este mes. Al investigar, Microsoft detectó una regresión en los paquetes NuGet Microsoft.AspNetCore.DataProtection 10.0.0–10.0.6: el componente que genera y valida la etiqueta HMAC calculaba el control de integridad sobre bytes incorrectos del payload y, en algunos escenarios, descartaba el hash calculado. Esa combinación permite que firmas aparentemente válidas pasen las comprobaciones de autenticidad y que payloads previamente protegidos —como cookies de sesión, tokens antifalsificación, TempData o el estado OIDC— puedan ser descifrados o falsificados. Puedes ver la explicación técnica en las notas de la versión 10.0.7 publicadas por el equipo de .NET: notas de la versión 10.0.7.

Las consecuencias prácticas son preocupantes: si un atacante consigue autenticar con una identidad privilegiada utilizando payloads forjados durante la ventana de vulnerabilidad, la aplicación podría emitir entonces tokens legítimos —por ejemplo, refresh tokens, claves de API o enlaces de restablecimiento de contraseña— que seguirán siendo válidos incluso después de aplicar la corrección, a menos que se realice una rotación del anillo de claves de Data Protection. Microsoft describe estas implicaciones en su aviso de seguridad: asesoramiento MSRC sobre CVE-2026-40372.
La medida inmediata recomendada por Microsoft es actualizar el paquete Microsoft.AspNetCore.DataProtection a la versión 10.0.7 y volver a desplegar las aplicaciones afectadas cuanto antes para que la rutina de validación restaurada rechace automáticamente payloads forjados. El equipo de .NET resumió las instrucciones y el riesgo en un comunicado técnico donde solicita a todos los clientes que actúen con prioridad: entrada en el blog de .NET sobre el OOB 10.0.7, y el paquete actualizado está disponible en la página oficial de descargas: descargas de .NET 10.0.
No basta solamente con parchear: las entidades que hayan podido ser manipuladas durante la ventana de exposición deben considerar la rotación de sus claves de Data Protection para invalidar tokens legítimos emitidos indebidamente. La documentación oficial sobre cómo funciona la Protección de Datos y cómo gestionar el anillo de claves puede servir de guía para realizar este proceso sin interrumpir servicios: documentación sobre Data Protection en ASP.NET Core y guía de gestión de claves.
Microsoft también aclaró que, además de la posibilidad de suplantación de identidades y emisión de tokens legítimos por parte del atacante, la vulnerabilidad puede explotarse para revelar archivos o modificar datos almacenados por la aplicación. En cambio, según el aviso, esta falla no permite afectar la disponibilidad del sistema (por ejemplo, causar denegación de servicio a nivel del sistema operativo).

Este incidente se suma a otras vulnerabilidades graves reportadas recientemente en el ecosistema ASP.NET Core. En octubre pasado Microsoft parcheó un fallo de "HTTP request smuggling" en el servidor web Kestrel que recibió una severidad particularmente alta y permitía a atacantes autenticados secuestrar credenciales de otros usuarios, eludir controles frontales o incluso provocar la caída del servidor; esa vulnerabilidad está registrada como CVE-2025-55315. La reiteración de problemas críticos en componentes de infraestructura web resalta la necesidad de aplicar parches con agilidad y de mantener controles de defensa en profundidad.
Para administradores y equipos de desarrollo, la hoja de ruta práctica es clara: actualizar al paquete 10.0.7, redeplegar servicios, revisar logs y señales de acceso inusual durante la ventana vulnerable y, si existe sospecha de exposición, rotar las claves de protección de datos y revocar tokens sensibles. Microsoft mantiene un registro de las plataformas y configuraciones afectadas en el anuncio oficial que acompaña a la corrección: anuncio en GitHub sobre la actualización.
Por último, conviene recordar que Microsoft ha seguido publicando actualizaciones fuera de ciclo para otros problemas detectados tras las actualizaciones de abril de 2026, y que la seguridad de aplicaciones web modernas depende tanto de parches rápidos como de prácticas como el hardening de configuraciones, el monitoreo activo y la segregación de privilegios. Si administras aplicaciones ASP.NET Core que usan Data Protection, actúa ahora: parchea, despliega y valida la integridad de tus claves y tokens.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...