Podatność w ASP.NET Core umożliwia zalogowanemu atakującemu obejście mechanizmów uwierzytelnienia poprzez manipulację danymi uznanymi za niezmienne, co prowadzi do nieautoryzowanego podwyższenia uprawnień. Zagrożenie jest poważne, ponieważ exploit jest możliwy zdalnie bez konieczności interakcji po stronie ofiary.
▸ Pokaż oryginał (EN)
Authentication bypass by assumed-immutable data in ASP.NET Core allows an authorized attacker to elevate privileges over a network.
Luka wynika z błędnego założenia przez ASP.NET Core, że określone dane (np. tokeny, identyfikatory sesji lub inne parametry kontrolne) są niezmienne i mogą być traktowane jako wiarygodne bez ponownej weryfikacji (CWE-90, CWE-302). Atakujący posiadający podstawowy poziom dostępu może zmodyfikować te dane i przesłać spreparowane żądanie sieciowe, które system błędnie zaakceptuje jako autoryzowane. Skutkiem jest nieprawidłowa weryfikacja uprawnień (CWE-863), pozwalająca na uzyskanie wyższych przywilejów niż te, do których atakujący jest uprawniony.
Atakujący może uzyskać podwyższone uprawnienia w aplikacji lub systemie, co w połączeniu z pełnym wpływem na poufność, integralność i dostępność (CVSS C:H/I:H/A:H) może skutkować przejęciem kontroli nad zasobami chronionymi przez mechanizmy uwierzytelnienia ASP.NET Core.
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w Microsoft Security Response Center pod adresem: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-47303
Aplikacje oparte na ASP.NET Core działające na platformach Microsoft .NET, Microsoft Windows, Apple macOS oraz Linux — konkretne wersje wskazane w referencjach producenta (MSRC).
Podatność opublikowana 14 lipca 2026 r. Dotyczy środowisk wieloplatformowych (Windows, macOS, Linux), co rozszerza powierzchnię ataku.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HApple macOS
OSApplewszystkie wersjeLinux Kernel
OSLinuxwszystkie wersjeMicrosoft .net
APPMicrosoft9.0.0 – 9.0.18 (bez)8.0.0 – 8.0.29 (bez)10.0.0 – 10.0.6 (bez)Microsoft Visual Studio 2022
APPMicrosoft17.14.0 – 17.14.36 (bez)17.12.0 – 17.12.22 (bez)Microsoft Visual Studio 2026
APPMicrosoft18.7.0 – 18.7.4 (bez)Microsoft Windows
OSMicrosoftwszystkie wersje
Powiązane podatności
Pominięcie uwierzytelniania w Screen Sharing na macOS
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Apple iOS/iPadOS/macOS — out-of-bounds write przy przetwarzaniu obrazu
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP