Microsoft срочно закрыла уязвимость в ASP.NET Core, появившуюся после обновления

Microsoft срочно закрыла уязвимость в ASP.NET Core, появившуюся после обновления

Microsoft выпустила внеплановое обновление для ASP.NET Core после того, как апрельский патч сам привел к критической уязвимости. Проблема затрагивает компонент Data Protection и получила идентификатор CVE-2026-40372 с оценкой 9,1 балла. Ошибка позволяла злоумышленнику повышать привилегии и фактически обходить механизмы аутентификации в приложениях.

Уязвимость появилась в версиях Microsoft.AspNetCore.DataProtection 10.0.0–10.0.6, которые были выпущены в рамках апрельского Patch Tuesday. Из-за ошибки в криптографической проверке система могла неправильно рассчитывать HMAC-подпись и в ряде случаев полностью игнорировать результат проверки. Это открывало возможность подделывать аутентификационные данные, включая cookies, токены и другие защищенные элементы.

В результате атакующий мог выдавать себя за привилегированного пользователя и получать доступ к системе. Более того, если в период уязвимости были сгенерированы валидные токены, они могли продолжать работать даже после установки патча, если не была обновлена ключевая инфраструктура Data Protection.

Microsoft устранила проблему в версии 10.0.7 и рекомендует не только обновить компоненты, но и пересобрать приложения и при необходимости отозвать ранее выданные токены. Отдельно подчеркивается, что уязвимость особенно актуальна для Linux и macOS-сред, где используется управляемая реализация Data Protection.

Ситуация показательна: ошибка возникла не в старом коде, а была занесена самим обновлением. Это редкий, но критичный сценарий, когда патч одновременно становится источником новой атаки.

похожие материалы

Стрелочка
Стрелочка
Устройство размером с монету позволило вмешаться в работу автопилота Boeing 737
Устройство размером с монету позволило вмешаться в работу автопилота Boeing 737

Исследователи из Калифорнийского университета в Сан-Диего и Оберлинского колледжа разработали аппаратный имплант размером примерно с монету, который позволяет вмешиваться в работу авионики Boeing 737.

Более половины производственных предприятий по всему миру готовы полностью перейти на цифру — как это влияет на кибербезопасность
Более половины производственных предприятий по всему миру готовы полностью перейти на цифру — как это влияет на кибербезопасность

60% производственных предприятий по всему миру рассчитывают полностью перейти на цифровые технологии в течение ближайших двух лет — сегодня полностью цифровыми себя считают 9%.

В Екатеринбурге пройдёт AI Growth Days
В Екатеринбурге пройдёт AI Growth Days

С 27 по 29 августа в Екатеринбурге пройдёт AI Growth Days — конференция от Alto, которая уже шестой год объединяет объединяет на одной площадке заказчиков digital-услуг, рынок аутсорс-разработки и digital-агентства.

HoneyMyte использовала обновлённый бэкдор в кампаниях кибершпионажа против организаций в России и Азии
HoneyMyte использовала обновлённый бэкдор в кампаниях кибершпионажа против организаций в России и Азии

Эксперты Глобального центра исследования и анализа угроз «Лаборатории Касперского» (Kaspersky GReAT) проанализировали недавнюю активность APT-группы HoneyMyte и обнаружили обновлённый вариант бэкдора CoolClient.