Vulnerabilidades no .NET expõem aplicativos a escalonamento de privilégios e DoS
Múltiplas falhas críticas no .NET afetam autenticação, criptografia XML e manipulação do TLS. Esses problemas podem permitir que atacantes elevem privilégios ou provoquem negação de serviço.
TL;DR
- Cinco vulnerabilidades de alta gravidade no .NET divulgadas no aviso de segurança USN-8553-1 do Ubuntu.
- Problemas incluem validação inadequada de dados de autenticação, resultando em escalonamento de privilégios.
- Falhas na criptografia XML podem causar negação de serviço por exaustão de recursos.
- Burla na verificação de assinatura criptográfica pode expor dados criptografados pela rede.
- Uma falha no handshake TLS pode causar falha em aplicativos .NET, resultando em interrupção de serviço.
O Ubuntu publicou o aviso de segurança USN-8553-1 detalhando cinco vulnerabilidades críticas no framework .NET da Microsoft. Essas falhas abrangem mecanismos de autenticação, processos de criptografia XML e manipulação do protocolo TLS.
As questões mais graves permitem que atacantes escalem privilégios ou ignorem completamente a autenticação. Outras levam à negação de serviço ao esgotar recursos do sistema ou causar falhas em aplicativos durante operações rotineiras como handshakes TLS.
Organizações que dependem de aplicativos baseados no .NET devem priorizar a correção dessas vulnerabilidades para prevenir possíveis explorações em sua infraestrutura.
Riscos de Autenticação e Autorização
- CVE-2026-47300: Validação inadequada dos dados de autenticação permite que atacantes elevem privilégios dentro dos sistemas afetados.
- CVE-2026-47303: Análise defeituosa de tokens de autenticação permite que atacantes remotos ignorem totalmente os controles de autenticação.
Criptografia XML e Fraquezas Criptográficas
- CVE-2026-47302: Manipulação insegura da criptografia XML leva ao consumo excessivo de memória e negação de serviço.
- CVE-2026-47304: Assinaturas criptográficas em documentos XML não são verificadas corretamente, permitindo a descriptografia de conteúdo protegido.
Negação de Serviço por Manipulação de Protocolo
- CVE-2026-50524: Pacotes malformados de handshake TLS podem causar falha em aplicativos .NET, interrompendo serviços sem necessidade de autenticação.
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.