Microsoft устранила критическую уязвимость в ASP.NET Core
🔥 Microsoft выпустила экстренный патч для CVE-2026-40372 — критической уязвимости в ASP.NET Core, которая позволяет повысить привилегии через сеть. Проблема кроется в неправильной проверке криптографических подписей, что даёт атакующему возможность обойти механизмы авторизации.
Помните историю с JWT-токенами в .NET? Так вот, её продолжение оказалось более интересным. Уязвимость затрагивает веб-приложения, использующие встроенные механизмы подписи ASP.NET Core для проверки пользовательских токенов. Атакующий может подделать подпись и получить права администратора без знания секретного ключа. Особенно опасно для корпоративных порталов и API, где разграничение доступа критично.
→ CVE-2026-40372
→ Вектор атаки: удалённый через HTTP/HTTPS
→ Затронуты версии: ASP.NET Core 6.0, 7.0, 8.0
→ Патч доступен через Windows Update и NuGet
Если у вас в проде крутятся .NET-приложения — проверяйте и обновляйтесь немедленно. Эксплойты для подобных багов появляются в течение недель, а не месяцев.
Microsoft Msrc
#CVE202640372 #Microsoft #ASPNETCore #PrivilegeEscalation
@kibergvardiola — подписывайтесь, чтобы не пропустить киберважное.