infradailynewsinfradailynewsinfradailynews
  • Início
  • Cibersegurança
  • Infraestrutura e Cloud
  • Inteligência Artificial
  • Negócios e Inovação
Leitura: Brecha no ASP.NET Core dá acesso SYSTEM em Linux; patch emergencial
Compartilhar
Notificação
Redimensionamento de fontesAa
infradailynewsinfradailynews
Redimensionamento de fontesAa
  • Início
  • Cibersegurança
  • Infraestrutura e Cloud
  • Inteligência Artificial
  • Negócios e Inovação
Buscar
  • Início
  • Cibersegurança
  • Infraestrutura e Cloud
  • Inteligência Artificial
  • Negócios e Inovação
© 2026 Infra Daily News. Tecnologia, Infraestrutura e Inovação. Todos os direitos reservados.
infradailynews > Cibersegurança > Brecha no ASP.NET Core dá acesso SYSTEM em Linux; patch emergencial
Cibersegurança

Brecha no ASP.NET Core dá acesso SYSTEM em Linux; patch emergencial

Camila Torresini Alves
Última atualização: 04/22/2026 5:35 pm
Camila Torresini Alves
Compartilhar
COMPARTILHAR

Privilégios máximos podem ter sido concedidos a invasores por semanas

Microsoft – A companhia liberou, recentemente, um patch crítico para o ASP.NET Core depois de descobrir que versões de 10.0.0 a 10.0.6 do pacote Microsoft.AspNetCore.DataProtection permitem elevação de privilégio em servidores Linux e macOS sem qualquer autenticação prévia.

Índice de Conteúdos
  • Privilégios máximos podem ter sido concedidos a invasores por semanas
  • Erro em assinatura HMAC abre caminho para tomada total do host
  • Rotação de chaves e monitoração pós-patch são obrigatórias
  • Em resumo: vulnerabilidade CVE-2026-40372 garante domínio SYSTEM enquanto tokens e chaves comprometidos continuam válidos.

Erro em assinatura HMAC abre caminho para tomada total do host

A própria fabricante classificou a pontuação de risco em 9,1/10, confirmando que a falha resulta de uma validação HMAC sobre dados incorretos. O problema foi revelado poucos dias após a distribuição de uma atualização regular e, segundo análise publicada no The Hacker News, representa um dos casos mais graves de exposição a APIs de criptografia neste ano.

“A exploração não exige autenticação e concede privilégios de nível SYSTEM, comprometendo completamente a máquina afetada”, descreve o comunicado oficial de engenharia da Microsoft.

Rotação de chaves e monitoração pós-patch são obrigatórias

A atualização para a versão 10.0.7 é apenas a primeira etapa. Especialistas lembram que credenciais forjadas durante a janela de exposição – como cookies de sessão, links de redefinição de senha e chaves de API – permanecem funcionais até que administradores realizem rotação completa das chaves do DataProtection. Sem esse ciclo, invasores podem continuar acessando sistemas mesmo após o patch.

Segundo dados da Statista, mais de 5 milhões de desenvolvedores utilizam o ASP.NET Core em ambientes de produção. Boa parte desses workloads roda em contêineres Linux hospedados em nuvens como AWS Fargate ou Azure Kubernetes Service, onde a automação de deploy rápido costuma adiar políticas de rotação de segredos. Empresas que integram pipelines CI/CD devem reforçar a verificação de imagens base para garantir que o pacote vulnerável não seja reimportado.

O que você acha? Sua organização já revisou chaves e tokens emitidos antes da correção? Para mais detalhes e guias práticos de mitigação, acesse nossa editoria especializada.





Crédito da imagem: Divulgação / Microsoft

Hackers encurtam brechas de 2 anos para 5 dias com IA
Golpe do iPhone abusa de servidores Apple e dribla filtros
Alerta: chats falsos de suporte exploram pressa e roubam dados
Receita e CFC oferecem curso gratuito sobre Reforma Tributária
Golpe com site falso do Claude instala trojan PlugX
Compartilhe esse Artigo
Facebook Copiar link Imprimir
Camila Torresini Alves
Feito PorCamila Torresini Alves
Camila Torresini Alves é especialista em economia digital e repórter investigativa com foco em mercados financeiros, fintechs e regulação tecnológica. Graduada em Jornalismo pela PUC-SP e com MBA em Finanças e Tecnologia pela FGV, Camila construiu sua carreira na interseção entre negócios e inovação, passando por redações como InfoMoney e Bloomberg Línea antes de integrar a equipe fundadora do Infra Daily News. Reconhecida por sua capacidade de traduzir dados complexos em narrativas acessíveis, ela cobre desde movimentações bilionárias no mercado de semicondutores até os bastidores da regulação de IA no Congresso Nacional. Camila também é mentora no programa Women in Tech Brasil e palestrante frequente em eventos sobre o futuro do trabalho e transformação digital.
Artigo anterior Reino Unido prepara veto total a celulares em salas de aula
Próximo Artigo Game Pass cai de preço antes do Xbox Showcase 07/06/2026
bandeira bandeira
A Corrida pela Nuvem: A Nova Era da IA Corporativa
Gigantes da tecnologia estão reestruturando suas operações e investindo bilhões em infraestrutura de inteligência artificial. Entenda o real impacto no mercado de TI.
Acessar Análise

Últimas Notícias

LAPSUS$ vaza 3 GB da AstraZeneca e pressiona big techs
Cibersegurança
X3D Turbo Mode 2.0 garante +25% em jogos: conheça a AORUS X870E X3D
Negócios e Inovação
Robô da Honor quebra recorde humano e faz meia maratona em 50min
Inteligência Artificial
IA acelera YDUQS: produtividade salta 7x em polos digitais
Infraestrutura e Cloud

Você também pode gostar disso

Cibersegurança

ULPs não verificados paralisam automação de resposta em SOCs

Rafael Mendes Duarte
Rafael Duarte
3 Min Tempo de Leitura
Cibersegurança

Proptech Contrata Rafael López Diez, Ex-Executivo da Meta, para Impulsionar Inovação

Camila Torresini Alves
Camila Torresini Alves
3 Min Tempo de Leitura
Cibersegurança

IA pode reforçar seus erros: 5 conselhos que ela não deve dar

Camila Torresini Alves
Camila Torresini Alves
3 Min Tempo de Leitura
© 2026 Infra Daily News. Portal de notícias sobre infraestrutura de TI, inteligência artificial e cibersegurança.
Fundado em 2026 por Lorena.

Páginas Obrigatórias

  • Institucional
  • Política de Privacidade
  • Sobre Nós
  • Termos de Uso
  • Contato
  • Aviso Legal e Isenção de Responsabilidade (Disclaimer)
  • Política de cookies (BR)
Contato
E-mail : infradailynews@gmail.com
Discussões sobre tendências de mercado, cloud computing, inteligência artificial e propostas comerciais? Fale com a nossa equipe!
infradailynewsinfradailynews
© 2026 Infra Daily News. Tecnologia, Infraestrutura e Inovação. Todos os direitos reservados.
Gerenciar consentimento
Para proporcionar uma melhor experiência, usamos tecnologias como cookies para armazenar e/ou acessar informações do dispositivo. O consentimento com essas tecnologias nos permite processar dados como comportamento da navegação ou IDs exclusivos neste site. O não consentimento ou a revogação do consentimento pode afetar negativamente determinados recursos e funções.
Funcional Sempre ativo
O armazenamento ou acesso técnico é estritamente necessário para o objetivo legítimo de permitir o uso de um serviço específico explicitamente solicitado pelo assinante ou usuário, ou para o único objetivo de realizar a transmissão de uma comunicação por uma rede de comunicações eletrônicas.
Preferências
O armazenamento ou acesso técnico é necessário para o objetivo legítimo de armazenar preferências que não são solicitadas pelo assinante ou usuário.
Estatísticas
O armazenamento técnico ou o acesso que é usado exclusivamente com objetivos de estatística. O armazenamento ou acesso técnico que é usado exclusivamente para fins de estatísticas anônimas. Sem uma intimação, conformidade voluntária do seu provedor de serviços de internet ou registros adicionais de terceiros, as informações armazenadas ou coletadas apenas com esse objetivo geralmente não podem ser usadas para identificar você.
Marketing
O armazenamento ou acesso técnico é necessário, para criar perfis de usuário para enviar publicidade, ou para rastrear o usuário em um site ou em vários sites com objetivos de marketing semelhantes.
  • Gerenciar opções
  • Gerenciar serviços
  • Gerenciar {vendor_count} fornecedores
  • Leia mais sobre esses objetivos
Ver preferências
  • {title}
  • {title}
  • {title}