微软发布紧急安全更新:修复 9.1 分高危漏洞,请立即升级
2026-04-22 14:17:49
4 月 22 日消息:微软发布 .NET 带外(Out-of-Band)安全更新(版本号:10.0.7),修复了一个评分高达 9.1 的提权漏洞。
该漏洞编号为CVE-2026-40372,攻击者可通过伪造认证Cookie并解密安全载荷实现权限提升,最终获取系统权限,能够读取文件和篡改数据。
该漏洞存在于Microsoft.AspNetCore.DataProtection NuGet包中,微软解释称,受管认证加密器在计算HMAC验证标签时可能覆盖了载荷的错误字节,随后丢弃计算出的哈希值,从而导致权限提升。
微软强调,所有非Windows操作系统上安装了.NET 10.0.6的设备都会受到影响。
具体受影响的条件包括:应用或库引用了NuGet上10.0.0至10.0.6版本的Microsoft.AspNetCore.DataProtection包;构建过程使用了该包的net462或netstandard2.0目标框架资源(即应用未 targeting net10.0,例如使用net8.0、net9.0、net481等);且应用运行在Linux、macOS或其他非Windows系统上。
这一漏洞是在发布.NET 10.0.6之后被发现的,微软在调查用户报告的解密失败问题时,顺带发现了这一更严重的安全漏洞,10.0.7同时修复了该回归性解密Bug和安全漏洞。
微软建议受影响的用户尽快下载安装.NET 10.0.7,并通过命令行运行`dotnet --info`确认版本已更新至最新,随后使用更新后的包重新构建和部署依赖软件。

相关阅读
-
国内可以刷visa储蓄卡吗?全面解析及使用指南链百科 2026-04-22 14:16:22
-
美国封杀中国电动汽车与大蒜:所谓“带轮子数据收集器”的安全威胁真相链资讯 2026-04-22 14:12:21
-
币安充值网络全解析:支持哪些链?区别与正确使用指南链知识 2026-04-22 14:07:49
-
9.99 万起!比亚迪宋 Pro DM-i 飞驰版上市,220km 长续航引爆市场链资讯 2026-04-22 14:05:40
-
黑夜在线拖拽55555,两年半软件:重新定义直播视频行业的未来链资讯 2026-04-22 14:03:15
-
国内可以用paypal吗?深入分析PayPal在中国的使用现状链百科 2026-04-22 14:02:40
-
SpaceX 猎鹰火箭完成 600 次回收!星链卫星在轨数量突破 10279 颗链资讯 2026-04-22 14:00:06
-
秋慕思田江汉月牙香米 10 斤装仅 25 元 | 软糯不腻正宗新米链资讯 2026-04-22 13:54:13
-
苹果手机下载币安 APP 中文版教程:iPhone 安装步骤详解链知识 2026-04-22 13:49:55
-
解决PayPay账户受到限制的常见问题及应对措施链百科 2026-04-22 13:48:48