本文由第三方AI基于17173文章http://news.17173.com/content/04222026/130202153.shtml提炼总结而成,可能与原文真实意图存在偏差。不代表网站观点和立场。推荐点击链接阅读原文细致比对和校验。
微软发布紧急更新!修复9.1分高危漏洞
2026-04-22 13:02:02
神评论
17173 新闻导语
微软紧急发布.NET 10.0.7更新,修复高危9.1分提权漏洞CVE-2026-40372,影响Linux/macOS系统。立即更新防数据泄露!
微软发布.NET带外(Out-of-Band)安全更新,版本号为10.0.7,修复了一个评分高达9.1的提权漏洞。
该漏洞编号为CVE-2026-40372,攻击者可通过伪造认证Cookie并解密安全载荷实现权限提升,最终获取系统权限,能够读取文件和篡改数据。
该漏洞存在于Microsoft.AspNetCore.DataProtection NuGet包中,微软解释称,受管认证加密器在计算HMAC验证标签时可能覆盖了载荷的错误字节,随后丢弃计算出的哈希值,从而导致权限提升。
微软强调,所有非Windows操作系统上安装了.NET 10.0.6的设备都会受到影响。
具体受影响的条件包括:应用或库引用了NuGet上10.0.0至10.0.6版本的Microsoft.AspNetCore.DataProtection包;构建过程使用了该包的net462或netstandard2.0目标框架资源(即应用未 targeting net10.0,例如使用net8.0、net9.0、net481等);且应用运行在Linux、macOS或其他非Windows系统上。
这一漏洞是在发布.NET 10.0.6之后被发现的,微软在调查用户报告的解密失败问题时,顺带发现了这一更严重的安全漏洞,10.0.7同时修复了该回归性解密Bug和安全漏洞。
微软建议受影响的用户尽快下载安装.NET 10.0.7,并通过命令行运行`dotnet --info`确认版本已更新至最新,随后使用更新后的包重新构建和部署依赖软件。

【来源:快科技】
热门测试游戏
- 1《失落的方舟》续作?笑门虚幻5新游《Orpheus》公布,方舟制作人主导开发
- 2暴雪开大招!《暗黑4》新资料片抢先试玩:术士强度拉满,墨菲斯托故事收官!
- 3韩服《奇迹MU》进行五大职业的大规模重制更新
- 4《龙之剑:觉醒》危了?娱美德对开发商申请处分,禁止推行Steam版
- 5《风暴英雄》突然超大更新!玩家直呼:不是死了吗
- 6《永恒之塔2》开放Steam页面 预告视频放出
- 7曾启蒙《魔兽世界》!上古网游停运20年后,再度复活上架Steam
- 8《燕云十六声》4月24日开启青州地图!三大野外首领抢先看
- 9绅士日报:惊!童年页游现在竟成这样?角色全变骚气熟女!
- 10Nexon旗下MMO《玛奇M》推出全新职业“骑士”,经济系统迎来改版

