Microsoft ha publicado parches de seguridad fuera de banda (OOB) para corregir una vulnerabilidad crítica de escalada de privilegios en ASP.NET Core. La falla, identificada como CVE-2026-40372, afecta a las API criptográficas de Data Protection y podría permitir que atacantes no autenticados obtengan privilegios SYSTEM en los sistemas comprometidos mediante la falsificación de cookies de autenticación.
La compañía detectó el problema tras recibir informes de usuarios sobre fallos en el descifrado de sus aplicaciones luego de instalar la actualización .NET 10.0.6 del Patch Tuesday de abril. Según Microsoft, existe una regresión en los paquetes NuGet Microsoft.AspNetCore.DataProtection 10.0.0 a 10.0.6 que provoca que el cifrador autenticado administrado calcule incorrectamente la etiqueta de validación HMAC sobre los bytes equivocados del payload y, en algunos casos, descarte el hash calculado.
Esto permite que un atacante forje payloads que superen las comprobaciones de autenticidad de DataProtection y descifre payloads previamente protegidos en cookies de autenticación, tokens antifalsificación, TempData, estado OIDC, entre otros. Si el atacante utiliza payloads falsificados para autenticarse como un usuario privilegiado durante la ventana vulnerable, podría inducir a la aplicación a emitir tokens firmados legítimamente (como renovación de sesión, clave API o enlace de restablecimiento de contraseña) que seguirán siendo válidos tras actualizar a la versión 10.0.7 a menos que se rote el anillo de claves de DataProtection.
Microsoft advierte que esta vulnerabilidad también puede permitir a los atacantes divulgar archivos y modificar datos, aunque no afecta a la disponibilidad del sistema. El martes, el gerente senior de programa Rahul Bhandari instó a todos los clientes cuyas aplicaciones usan ASP.NET Core Data Protection a actualizar el paquete Microsoft.AspNetCore.DataProtection a la versión 10.0.7 lo antes posible y luego reimplementar la aplicación para corregir la rutina de validación y garantizar que cualquier payload falsificado sea rechazado automáticamente.
Más información sobre las plataformas afectadas, paquetes y configuración de aplicaciones está disponible en el anuncio original. En octubre, Microsoft también parcheó un bug de contrabando de solicitudes HTTP (CVE-2025-55315) en el servidor web Kestrel, calificado con la gravedad 'más alta de la historia' para una vulnerabilidad de ASP.NET Core. La explotación exitosa de CVE-2025-55315 permite a atacantes autenticados secuestrar credenciales de otros usuarios, eludir controles de seguridad front-end o bloquear el servidor.
El lunes, Microsoft lanzó otro conjunto de actualizaciones fuera de banda para solucionar problemas en sistemas Windows Server tras instalar las actualizaciones de seguridad de abril de 2026.