CVE-2026-40372: Escalada de privilegios crítica en ASP.NET Core en Linux — actualiza a .NET 10.0.7
Microsoft publicó un parche de emergencia fuera de ciclo el 21 de abril para corregir una vulnerabilidad CVSS 9.1 en los paquetes DataProtection de ASP.NET Core. Cualquier aplicación que use versiones 10.0.0–10.0.6 en Linux está expuesta.
Microsoft publicó una actualización de seguridad de emergencia fuera del ciclo habitual el 21 de abril de 2026, lanzando .NET 10.0.7 para corregir CVE-2026-40372 — una vulnerabilidad crítica de escalada de privilegios en el subsistema DataProtection de ASP.NET Core. Puntuación CVSS: 9.1. No requiere autenticación. Vector de ataque: red.
Si ejecutas aplicaciones ASP.NET Core en Linux, actualiza ahora.
Qué hace la vulnerabilidad
El fallo reside en Microsoft.AspNetCore.DataProtection, versiones 10.0.0 a 10.0.6. Se origina en una verificación criptográfica incorrecta de firmas en el proceso que valida el contexto de ejecución sobre Linux. Un atacante remoto no autenticado puede enviar solicitudes especialmente construidas que explotan las diferencias entre los entornos de ejecución de Linux y Windows, permitiendo escalar privilegios en el host afectado.
En un entorno de hosting compartido o un despliegue en contenedores, esto significa que un atacante sin credenciales puede moverse lateralmente del espacio de la aplicación hacia un acceso más amplio al sistema. DataProtection gestiona la protección de sesiones, cookies y tokens anti-falsificación en ASP.NET Core — la superficie de ataque es amplia.
Versiones afectadas
Microsoft.AspNetCore.DataProtection10.0.0 – 10.0.6- Plataformas: solo Linux — Windows y macOS no están afectados
- .NET 9 y versiones anteriores no están afectados
Solución
Actualiza a .NET 10.0.7. Esta es una publicación de emergencia fuera del ciclo mensual — no aparecerá en tu cadencia habitual de Patch Tuesday. Debes descargarla explícitamente.
# Actualizar el SDK de .NET
dotnet sdk update
# Verificar la versión instalada
dotnet --version
Para despliegues basados en Docker, actualiza la imagen base:
FROM mcr.microsoft.com/dotnet/aspnet:10.0.7
Verifica también las referencias de paquete en tu archivo de proyecto:
<PackageReference Include="Microsoft.AspNetCore.DataProtection" Version="10.0.7" />
Audita tu configuración de DataProtection
Más allá del parche, Microsoft recomienda revisar la configuración de almacenamiento de claves de DataProtection. Asegúrate de que las claves estén en directorios con permisos de sistema de archivos restringidos y que solo la cuenta de servicio de la aplicación tenga acceso al key ring. Las claves almacenadas en directorios con permisos excesivos amplifican el riesgo.
Por qué la publicación de emergencia
Microsoft publica actualizaciones fuera del ciclo mensual cuando confirma — o considera inminente — la explotación activa. La naturaleza específica de Linux sugiere que el fallo fue descubierto mediante fuzzing diferencial entre implementaciones de plataformas, una técnica que ha encontrado varias vulnerabilidades recientes en .NET.
Los equipos de seguridad que ejecutan microservicios .NET o backends de API en clústeres de Kubernetes sobre Linux deben tratarlo como P0. La combinación de ataque sin autenticación y vector de red lo hace directamente peligroso.
Revisa tus archivos de bloqueo de NuGet, actualiza la versión, reconstruye y vuelve a desplegar hoy.
Lecturas relacionadas
- Ciberseguridad Microsoft lanza Project Perception, una plataforma de seguridad agéntica contra ataques operados por IA
- Ciberseguridad Las agencias federales tienen hasta mañana para parchear un zero-day de AD FS explotado activamente
- Ciberseguridad RCE crítico en SharePoint (CVE-2026-50522, CVSS 9.8) bajo explotación activa — los atacantes roban claves de máquina