Microsoft lança correção de emergência para vulnerabilidade crítica no ASP.NET Core em macOS e Linux
A Microsoft emitiu um patch de emergência para corrigir uma vulnerabilidade de alta severidade no ASP.NET Core, que permitia a invasores não autenticados obter privilégios de SYSTEM em dispositivos que utilizam o framework para executar aplicativos em Linux ou macOS. A falha, identificada como CVE-2026-40372, afeta versões do pacote Microsoft.AspNetCore.DataProtection e decorre de uma verificação defeituosa de assinaturas criptográficas.
Detalhes da vulnerabilidade
A vulnerabilidade CVE-2026-40372 foi descoberta no pacote Microsoft.AspNetCore.DataProtection, parte do framework ASP.NET Core, nas versões 10.0.0 a 10.0.6. A falha permite que invasores não autenticados forjem payloads de autenticação durante o processo de validação HMAC, utilizado para verificar a integridade e autenticidade dos dados trocados entre cliente e servidor. Com isso, é possível obter privilégios de SYSTEM, resultando em comprometimento total da máquina afetada. Mesmo após a aplicação do patch, dispositivos podem permanecer vulneráveis se credenciais forjadas por invasores não forem removidas.