Microsoft выпустила внеплановый патч для .NET 10. Причина — баг в пакете
Microsoft.AspNetCore.DataProtection, который попал в релиз вместе с плановым обновлением 10.0.6.Что случилось
После выхода 10.0.6 пользователи начали сообщать, что расшифровка данных перестала работать. Microsoft изучила проблему и обнаружила, что регрессия также открывает уязвимость CVE-2026-40372.
Суть бага: управляемый энкриптор вычислял HMAC-тег не над теми байтами полезной нагрузки, а потом и вовсе выбрасывал результат. Это приводило к повышению привилегий. Затронуты версии
Microsoft.AspNetCore.DataProtection от 10.0.0 до 10.0.6 включительно.Кого это касается
Всех, кто использует ASP.NET Core Data Protection в приложениях на .NET 10. Это стандартный механизм защиты данных в ASP.NET Core — сессии, антифоргери-токены, куки и всё, что шифруется через
IDataProtector.Что делать
Обновить пакет
Microsoft.AspNetCore.DataProtection до версии 10.0.7 как можно скорее:dotnet add package Microsoft.AspNetCore.DataProtection --version 10.0.7
После обновления пакета пересобрать и перевыложить приложение. Проверить текущую версию SDK можно командой:
dotnet --info
➡️ Источник
📍 Навигация: Вакансии • Задачи • Собесы
🐸 Библиотека шарписта
#async_news
