HIGH✓ PATCH🇬🇧 English

CVE-2026-47303

ASP.NET Core: pominięcie uwierzytelnienia przez dane pozornie niezmienne

CVSS 8.8v3.1pub. 2026-07-14upd. 2026-07-22

Podatność w ASP.NET Core umożliwia zalogowanemu atakującemu obejście mechanizmów uwierzytelnienia poprzez manipulację danymi uznanymi za niezmienne, co prowadzi do nieautoryzowanego podwyższenia uprawnień. Zagrożenie jest poważne, ponieważ exploit jest możliwy zdalnie bez konieczności interakcji po stronie ofiary.

Pokaż oryginał (EN)

Authentication bypass by assumed-immutable data in ASP.NET Core allows an authorized attacker to elevate privileges over a network.

🤖 Analiza AI
Jak działa

Luka wynika z błędnego założenia przez ASP.NET Core, że określone dane (np. tokeny, identyfikatory sesji lub inne parametry kontrolne) są niezmienne i mogą być traktowane jako wiarygodne bez ponownej weryfikacji (CWE-90, CWE-302). Atakujący posiadający podstawowy poziom dostępu może zmodyfikować te dane i przesłać spreparowane żądanie sieciowe, które system błędnie zaakceptuje jako autoryzowane. Skutkiem jest nieprawidłowa weryfikacja uprawnień (CWE-863), pozwalająca na uzyskanie wyższych przywilejów niż te, do których atakujący jest uprawniony.

Skutki

Atakujący może uzyskać podwyższone uprawnienia w aplikacji lub systemie, co w połączeniu z pełnym wpływem na poufność, integralność i dostępność (CVSS C:H/I:H/A:H) może skutkować przejęciem kontroli nad zasobami chronionymi przez mechanizmy uwierzytelnienia ASP.NET Core.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w Microsoft Security Response Center pod adresem: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-47303

Kogo dotyczy

Aplikacje oparte na ASP.NET Core działające na platformach Microsoft .NET, Microsoft Windows, Apple macOS oraz Linux — konkretne wersje wskazane w referencjach producenta (MSRC).

Uwagi

Podatność opublikowana 14 lipca 2026 r. Dotyczy środowisk wieloplatformowych (Windows, macOS, Linux), co rozszerza powierzchnię ataku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
  • Apple macOS

    OS
    Apple
    wszystkie wersje
  • Linux Kernel

    OS
    Linux
    wszystkie wersje
  • Microsoft .net

    APP
    Microsoft
    9.0.0 – 9.0.18 (bez)8.0.0 – 8.0.29 (bez)10.0.0 – 10.0.6 (bez)
  • Microsoft Visual Studio 2022

    APP
    Microsoft
    17.14.0 – 17.14.36 (bez)17.12.0 – 17.12.22 (bez)
  • Microsoft Visual Studio 2026

    APP
    Microsoft
    18.7.0 – 18.7.4 (bez)
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2026-65400CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Pominięcie uwierzytelniania w Screen Sharing na macOS

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-43300CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple iOS/iPadOS/macOS — out-of-bounds write przy przetwarzaniu obrazu

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP