Vulnerabilidade no ASP.NET Core permite escalonamento de privilégios

A Microsoft lançou atualizações fora do ciclo regular para corrigir uma vulnerabilidade crítica no ASP.NET Core, identificada como CVE-2026-40372, que permite a um atacante escalar privilégios. Com uma pontuação CVSS de 9.1, a falha foi descoberta por um pesquisador anônimo e é classificada como importante. A vulnerabilidade resulta de uma verificação inadequada da assinatura criptográfica na biblioteca Microsoft.AspNetCore.DataProtection, que pode permitir que um invasor obtenha privilégios de sistema em aplicações que utilizam versões específicas da biblioteca em sistemas operacionais não-Windows, como Linux e macOS. A Microsoft esclareceu que a exploração bem-sucedida depende de três condições: o uso da versão 10.0.6 da biblioteca, a carga correta da biblioteca em tempo de execução e a execução em um sistema operacional compatível. A atualização para a versão 10.0.7 corrige a falha, mas tokens legítimos emitidos durante a janela de vulnerabilidade permanecem válidos, a menos que a chave de proteção de dados seja rotacionada. A empresa recomenda que os administradores atualizem suas aplicações imediatamente para mitigar riscos de exploração.

Fonte: https://thehackernews.com/2026/04/microsoft-patches-critical-aspnet-core.html

⚠️
BR DEFENSE CENTER: SECURITY BRIEFING
22/04/2026 • Risco: ALTO
VULNERABILIDADE

Vulnerabilidade no ASP.NET Core permite escalonamento de privilégios

RESUMO EXECUTIVO
A vulnerabilidade CVE-2026-40372 no ASP.NET Core permite que atacantes escalem privilégios em aplicações que utilizam versões vulneráveis da biblioteca. A atualização para a versão 10.0.7 é essencial para mitigar riscos. A manutenção de tokens válidos após a exploração pode impactar a conformidade com a LGPD.

💼 IMPACTO DE NEGÓCIO

Financeiro
Potenciais perdas financeiras devido a acessos não autorizados e compromissos de dados.
Operacional
Possibilidade de escalonamento de privilégios e acesso não autorizado a dados.
Setores vulneráveis
['Tecnologia da informação', 'Serviços financeiros', 'E-commerce']

📊 INDICADORES CHAVE

Pontuação CVSS de 9.1 Indicador
Versões vulneráveis: 10.0.0 a 10.0.6 Contexto BR
Atualização disponível: 10.0.7 Urgência

⚡ AÇÕES IMEDIATAS

1 Verificar se a aplicação utiliza a biblioteca Microsoft.AspNetCore.DataProtection em versões vulneráveis.
2 Atualizar para a versão 10.0.7 da biblioteca imediatamente.
3 Monitorar logs de acesso e autenticação para atividades suspeitas.

🇧🇷 RELEVÂNCIA BRASIL

CISOs devem se preocupar com a possibilidade de escalonamento de privilégios que pode comprometer a segurança de dados sensíveis.

⚖️ COMPLIANCE

Implicações para a conformidade com a LGPD, especialmente em relação à proteção de dados pessoais.
Status
patch_disponivel
Verificação
alta
BR Defense Center

Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).