Microsoft heeft een noodpatch beschikbaar gesteld voor een ernstige kwetsbaarheid (CVE-2026-40372) in ASP.NET Core. Door deze fout in de cryptografische API's kunnen aanvallers via het netwerk zonder authenticatie SYSTEM-rechten verkrijgen, wat een zeer hoge impact heeft.
De kwetsbaarheid maakt het mogelijk om onder andere authenticatiecookies te vervalsen. Microsoft ontdekte het probleem nadat gebruikers meldingen maakten dat bepaalde cryptografische functies niet meer werkten na de installatie van de .NET 10.0.6-update. Als reactie hierop is een nieuwe versie van de Microsoft.AspNetCore.DataProtection-package uitgebracht, versie 10.0.7, waarin het lek is verholpen. De kwetsbaarheid geldt voor versies 10.0.0 tot en met 10.0.6 en heeft een impactscore van 9,1 op een schaal van 10. Meer informatie en de patch zijn te vinden in de security advisory van Microsoft.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *