CVE-2026-40372: Microsoft schließt Privilegieneskalationslücke in ASP.NET Core

Microsoft hat eine ASP.NET-Core-Schwachstelle (CVE-2026-40372) geschlossen, über die Angreifer Token fälschen und Zugriff auf SYSTEM-Ebene erlangen konnten.

Verfasst von
Ken Underhill
Ken Underhill
Apr 22, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Microsoft hat ein außerplanmäßiges Update veröffentlicht, um eine ASP.NET-Core-Schwachstelle zu beheben, über die Angreifer die vollständige Kontrolle über betroffene Systeme erlangen konnten. 

Die Schwachstelle ermöglicht eine Privilegieneskalation ohne Authentifizierung und erhöht damit das Risiko für Unternehmen, die .NET-Workloads betreiben. 

„Eine unsachgemäße Überprüfung der kryptografischen Signatur in ASP.NET Core ermöglicht es einem nicht autorisierten Angreifer, seine Privilegien über ein Netzwerk zu erhöhen“, sagte Microsoft in seinem Advisory.

CVE-2026-40372 im Überblick 

Die Schwachstelle CVE-2026-40372 betrifft ASP.NET-Core-Anwendungen, die auf der Data Protection API basieren – einer grundlegenden Komponente zum Schutz von Authentifizierungs-Cookies, Antiforgery-Token und anderen sensiblen Anwendungsdaten. 

Da dieser Mechanismus zentral für den Aufbau von Vertrauen zwischen Benutzern und Webanwendungen ist, kann jede Schwäche in seiner Validierungslogik weitreichende Folgen haben. 

Bei einer erfolgreichen Ausnutzung könnten Angreifer sich als legitime Benutzer ausgeben, ihre Privilegien auf SYSTEM-Ebene erhöhen und unbefugten Zugriff auf sensible Ressourcen in betroffenen Umgebungen erlangen.

Microsoft bestätigte, dass das Problem die Versionen Microsoft.AspNetCore.DataProtection 10.0.0 bis 10.0.6 betrifft. Unternehmen könnten die Schwachstelle daher unwissentlich mit den Patch-Tuesday-Updates dieses Monats eingeführt haben.  

Funktionsweise der Schwachstelle 

Die Schwachstelle ist auf eine Regression im kryptografischen Validierungsprozess zurückzuführen. 

Der verwaltete authentifizierte Verschlüsseler berechnet sein HMAC-Validierungs-Tag fälschlicherweise über den falschen Teil der Nutzlast und validiert es in manchen Fällen überhaupt nicht. 

Dadurch werden die Integritätsgarantien umgangen, die das Data-Protection-System durchsetzen soll, sodass manipulierte oder gefälschte Daten von der Anwendung effektiv als legitim behandelt werden.

Advertisement

Mögliche Ausnutzungsszenarien 

Angreifer können daher bösartige Nutzlasten erstellen, die Authentizitätsprüfungen umgehen und als gültig akzeptiert werden. 

Dies ermöglicht eine Reihe von Angriffsszenarien, darunter das Fälschen von Authentifizierungs-Cookies, die Manipulation von Antiforgery-Token und die Entschlüsselung zuvor geschützter Daten. 

Angreifer könnten Anwendungen außerdem dazu bringen, gültige signierte Token auszustellen – etwa Sitzungstoken, API-Schlüssel oder Links zum Zurücksetzen von Passwörtern –, die auch nach dem Einspielen des Patches nutzbar bleiben können, sofern Schlüssel nicht rotiert und Token nicht ungültig gemacht werden. 

Microsoft hat einen außerplanmäßigen Patch zur Behebung des Problems veröffentlicht und zum Zeitpunkt der Veröffentlichung keine Hinweise auf eine aktive Ausnutzung in freier Wildbahn gemeldet.  

So lässt sich das Risiko in ASP.NET Core reduzieren 

Da die Schwachstelle Authentifizierungs- und Token-Validierungsprozesse betrifft, sollten Unternehmen bei der Behebung umfassend vorgehen. 

Neben dem Einspielen von Updates sollten Teams möglicherweise betroffene Token ungültig machen, Authentifizierungskontrollen stärken und auf ungewöhnliche Aktivitäten achten. 

  • Den neuesten Patch anwenden und vor der Bereitstellung in Produktionsumgebungen testen.
  • Kryptografische Schlüssel rotieren und sensible Zugangsdaten neu ausstellen, darunter API-Schlüssel und Token, um potenziell kompromittierte Artefakte zu beseitigen.
  • Bestehende Sitzungen ungültig machen und eine erneute Authentifizierung erzwingen und gleichzeitig die Lebensdauer von Token verkürzen, um das Zeitfenster für eine Ausnutzung zu reduzieren.
  • Authentifizierungskontrollen durch phishing-resistente MFA, eine verstärkte Authentifizierung für sensible Aktionen und die Validierung des Benutzerkontexts, etwa anhand des Geräts oder Standorts, stärken.
  • Überwachen und nach verdächtigen Aktivitäten suchen durch die Analyse von Authentifizierungsprotokollen, Anomalien bei der Token-Nutzung und Anzeichen einer unbefugten Privilegieneskalation.
  • Maßnahmen zur Tiefenverteidigung wie den Zugriff nach dem Prinzip der geringsten Privilegien implementieren, Netzwerksegmentierung, Validierung auf Anwendungsebene und WAF-Schutz einsetzen.
  • Incident-Response-Pläne testen und Angriffssimulations-tools mit Szenarien zur Privilegieneskalation einsetzen.
Advertisement

Zusammengenommen helfen diese Maßnahmen Unternehmen, die Gefährdung durch eine mögliche Ausnutzung zu reduzieren und zugleich ihre allgemeine Widerstandsfähigkeit gegenüber künftigen Bedrohungen der Authentifizierung und Privilegieneskalation zu stärken. 

Auswirkungen von Schwachstellen in Kern-Frameworks 

Diese Schwachstelle verdeutlicht, wie kleine Änderungen an kryptografischen Implementierungen zu erheblichen Sicherheitslücken führen können – insbesondere, wenn sie die zentrale Validierungslogik betreffen. 

Da Unternehmen für Authentifizierung und Datenschutz weiterhin auf Frameworks wie ASP.NET Core setzen, können Probleme in diesen zugrunde liegenden Komponenten mehrere Anwendungen und Dienste gleichzeitig beeinträchtigen und so die gesamte Angriffsfläche vergrößern.

Diese Art von Risiko unterstreicht den Wert von Zero Trust-Ansätzen, bei denen kontinuierliche Überprüfung und strenge Zugriffskontrollen dazu beitragen, die Auswirkungen von Schwachstellen in zugrunde liegenden Systemen zu begrenzen.  

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.