CVE-2026-40372: fallo crítico en Microsoft ASP.NET Core 10.0
ASP.NET Core Elevation of Privilege Vulnerability
Publicada el · Actualizada el
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
ASP.NET Core no verifica correctamente firmas digitales, permitiendo que atacantes falsifiquen credenciales de autenticación y obtengan acceso no autorizado a sistemas a través de la red.
La vulnerabilidad proviene de una verificación inadecuada de firma criptográfica en el mecanismo de autenticación de ASP.NET Core (CWE-347), permitiendo que atacantes remotos eludan la validación de firma y escalen privilegios sin autenticación previa. Afecta a aplicaciones ASP.NET Core accesibles desde la red y podría llevar a un compromiso total del sistema.
En el mismo producto, de las más peligrosas a las menos.