1 час назад
Microsoft выпустила экстренное апдейт .NET для исправления серьёзной ошибки

Microsoft, которая одновременно поддерживает некоторое количество версий .NET, выпустила внеплановое обновление безопасности для последней из них. Такую меру приняли из-за серьёзной уязвимости безопасности.
Microsoft отмечает, что после выпуска обновления .NET 10.0.6 несколько клиентов сообщили о сбоях расшифровки в своих приложениях. В процессе расследования этой проблемы организация обнаружила и более серьёзную проблему.
Уязвимость получила идентификатор CVE-2026-40372 и уровень серьёзности 9.1. Она позволяет злоумышленнику применять эксплойт повышения привилегий (EoP) путем подделки аутентификационных файлов cookie и расшифровки некоторых защищённых полезных нагрузок. Эта уязвимость присутствует в пакете NuGet Microsoft.AspNetCore.DataProtection, в котором «управляемый аутентифицированный шифровальщик может вычислить свой тег проверки HMAC по неправильным байтам полезной нагрузки, а затем отбросить вычисленный хеш, что может привести к повышению привилегий».
Microsoft подчеркнула, что дефект затрагивает все операционные системы, отличные от Windows, с .NET 10.0.6. Это касается равным образом приложений или библиотек, которые ссылаются на Microsoft.AspNetCore.DataProtection версий 10.0.0–10.0.6 из NuGet; сборка использует источник целевой платформы net462 или netstandard2.0 этого пакета.
Итак, уязвимы приложения, не ориентированные на net10.0 и использующие этот пакет (например, net8.0, net9.0, net481 для mono и т. д.). Приложения могут функционировать на Linux, macOS или любой иной операционной системе, кроме Windows.
Для устранения уязвимости безопасности Microsoft выпустила стандартное обновление .NET 10.0.7, которое равным образом исправляет ошибку регрессии при расшифровке. Его потребуется загрузить, а затем запустить команду dotnet --info в командной строке, чтобы убедиться, что установлена последняя релиз. После этого нужно пересобрать и повторно развернуть зависимое программное обеспечение, используя обновлённый пакет.
В Microsoft заявили, что злоумышленник, успешно использовавший эту уязвимость, может получить системные привилегии, позволяющие ему ознакомиться файлы и изменять данные.
Ранее Microsoft объявила об удалении дополнительного компонента Windows .NET Framework 3.5 в Windows 11. Он требовался для работы устаревших приложений.
Читают сейчас

8 минут назад
Вебинар: как крупным компаниям масштабировать IT-инфраструктуру в 2026 году
Приглашаем на вебинар о том, как организовать собственный дата-центр без строительства и крупных инвестиций. Эксперты в прямом эфире расскажут про Enterprise-grade ЦОД — услугу, в рамках которой мы вы

14 минут назад
«Яндекс» запустил консольное программа SourceCraft CLI для работы с платформой SourceCraft
В Yandex B2B Tech рассказали у о запуске консольного приложения SourceCraft CLI для работы с платформой SourceCraft. Новая функция позволяет разработчикам могут выполнять основные действия с IT‑проект

14 минут назад
Fix Price развивает обучение работе с цифровыми системами
С начала 2026 года около 27% офисных сотрудников Fix Price Россия прошли курсы по использованию ИИ в своей повседневной работе Сеть Fix Price активно реализует программы корпоративного обучения в обла

15 минут назад
Цены вырастут, продавцов станет меньше: что изменит закон о платформенной экономике в работе маркетплейсов
С октября 2026 года в России начнёт действовать закон о платформенной экономике, который изменит правила работы маркетплейсов и усилит контроль на рынке. Площадки обяжут заключать с продавцами и владе
16 минут назад
Бесплатный дистрибутив Digital Q.Integration от «Диасофт» стал доступен любым компаниям
Организация «Диасофт» выпустила бесплатную версию Digital Q.Integration – интеграционной платформы, которая объединяет разнообразные системы и упрощает обмен данными между ними. Система победила в рей