Volver al Blog
Ciberseguridad 22 de abril de 2026 5 min read

CVE-2026-40372: Escalada de privilegios crítica en ASP.NET Core en Linux — actualiza a .NET 10.0.7

Microsoft publicó un parche de emergencia fuera de ciclo el 21 de abril para corregir una vulnerabilidad CVSS 9.1 en los paquetes DataProtection de ASP.NET Core. Cualquier aplicación que use versiones 10.0.0–10.0.6 en Linux está expuesta.

CVE-2026-40372: Escalada de privilegios crítica en ASP.NET Core en Linux — actualiza a .NET 10.0.7

Microsoft publicó una actualización de seguridad de emergencia fuera del ciclo habitual el 21 de abril de 2026, lanzando .NET 10.0.7 para corregir CVE-2026-40372 — una vulnerabilidad crítica de escalada de privilegios en el subsistema DataProtection de ASP.NET Core. Puntuación CVSS: 9.1. No requiere autenticación. Vector de ataque: red.

Si ejecutas aplicaciones ASP.NET Core en Linux, actualiza ahora.

Qué hace la vulnerabilidad

El fallo reside en Microsoft.AspNetCore.DataProtection, versiones 10.0.0 a 10.0.6. Se origina en una verificación criptográfica incorrecta de firmas en el proceso que valida el contexto de ejecución sobre Linux. Un atacante remoto no autenticado puede enviar solicitudes especialmente construidas que explotan las diferencias entre los entornos de ejecución de Linux y Windows, permitiendo escalar privilegios en el host afectado.

En un entorno de hosting compartido o un despliegue en contenedores, esto significa que un atacante sin credenciales puede moverse lateralmente del espacio de la aplicación hacia un acceso más amplio al sistema. DataProtection gestiona la protección de sesiones, cookies y tokens anti-falsificación en ASP.NET Core — la superficie de ataque es amplia.

Versiones afectadas

  • Microsoft.AspNetCore.DataProtection 10.0.0 – 10.0.6
  • Plataformas: solo Linux — Windows y macOS no están afectados
  • .NET 9 y versiones anteriores no están afectados

Solución

Actualiza a .NET 10.0.7. Esta es una publicación de emergencia fuera del ciclo mensual — no aparecerá en tu cadencia habitual de Patch Tuesday. Debes descargarla explícitamente.

# Actualizar el SDK de .NET
dotnet sdk update

# Verificar la versión instalada
dotnet --version

Para despliegues basados en Docker, actualiza la imagen base:

FROM mcr.microsoft.com/dotnet/aspnet:10.0.7

Verifica también las referencias de paquete en tu archivo de proyecto:

<PackageReference Include="Microsoft.AspNetCore.DataProtection" Version="10.0.7" />

Audita tu configuración de DataProtection

Más allá del parche, Microsoft recomienda revisar la configuración de almacenamiento de claves de DataProtection. Asegúrate de que las claves estén en directorios con permisos de sistema de archivos restringidos y que solo la cuenta de servicio de la aplicación tenga acceso al key ring. Las claves almacenadas en directorios con permisos excesivos amplifican el riesgo.

Por qué la publicación de emergencia

Microsoft publica actualizaciones fuera del ciclo mensual cuando confirma — o considera inminente — la explotación activa. La naturaleza específica de Linux sugiere que el fallo fue descubierto mediante fuzzing diferencial entre implementaciones de plataformas, una técnica que ha encontrado varias vulnerabilidades recientes en .NET.

Los equipos de seguridad que ejecutan microservicios .NET o backends de API en clústeres de Kubernetes sobre Linux deben tratarlo como P0. La combinación de ataque sin autenticación y vector de red lo hace directamente peligroso.

Revisa tus archivos de bloqueo de NuGet, actualiza la versión, reconstruye y vuelve a desplegar hoy.

CVE-2026-40372 ASP.NET Core security Microsoft .NET Linux patch