Microsoft a publié une mise à jour hors cycle pour corriger une vulnérabilité d’ASP.NET Core qui pouvait permettre à des attaquants de prendre le contrôle total des systèmes concernés.
Cette faille permet une élévation de privilèges sans authentification, ce qui accroît les risques pour les entreprises exécutant des charges de travail .NET.
« Une vérification incorrecte de la signature cryptographique dans ASP.NET Core permet à un attaquant non autorisé d’élever ses privilèges via le réseau », a déclaré Microsoft dans son avis de sécurité.
À propos de CVE-2026-40372
La vulnérabilité, CVE-2026-40372, concerne les applications ASP.NET Core qui s’appuient sur l’API Data Protection, un composant fondamental chargé de sécuriser les cookies d’authentification, les jetons antifalsification et d’autres données sensibles des applications.
Comme ce mécanisme joue un rôle central dans l’établissement de la confiance entre les utilisateurs et les applications web, toute faiblesse dans sa logique de validation peut avoir des conséquences étendues.
En cas d’exploitation, les attaquants pourraient usurper l’identité d’utilisateurs légitimes, élever leurs privilèges au niveau SYSTEM et obtenir un accès non autorisé à des ressources sensibles dans les environnements concernés.
Microsoft a confirmé que le problème concernait les Microsoft.AspNetCore.DataProtection versions 10.0.0 à 10.0.6, ce qui signifie que des organisations ont peut-être introduit la vulnérabilité à leur insu lors des mises à jour du Patch Tuesday de ce mois-ci.
Fonctionnement de la vulnérabilité
La faille découle d’une régression dans le processus de validation cryptographique.
L’encrypteur authentifié géré calcule incorrectement sa balise de validation HMAC sur une portion erronée de la charge utile et, dans certains cas, ne la valide pas du tout.
Cela compromet les garanties d’intégrité que le système Data Protection est conçu pour assurer, permettant de fait à l’application de traiter des données altérées ou forgées comme légitimes.
Scénarios d’exploitation potentiels
Les attaquants peuvent ainsi concevoir des charges utiles malveillantes qui contournent les contrôles d’authenticité et sont acceptées comme valides.
Cela ouvre la voie à divers scénarios d’attaque, notamment le forgeage de cookies d’authentification, la manipulation de jetons antifalsification et le déchiffrement de données précédemment protégées.
Les attaquants pourraient également inciter les applications à émettre des jetons signés valides — tels que des jetons de session, des clés d’API ou des liens de réinitialisation de mot de passe — qui pourraient rester utilisables après l’application du correctif, à moins que les clés ne soient renouvelées et les jetons invalidés.
Microsoft a publié un correctif hors cycle pour résoudre le problème et, au moment de la publication, n’avait fait état d’aucune preuve d’exploitation active dans la nature.
Comment réduire les risques liés à ASP.NET Core
Comme la faille touche les processus d’authentification et de validation des jetons, les organisations doivent adopter une approche globale de la remédiation.
Au-delà de l’application des mises à jour, les équipes doivent invalider les jetons potentiellement concernés, renforcer les contrôles d’authentification et surveiller toute activité inhabituelle.
- Appliquez le dernier correctif et effectuez des tests avant le déploiement dans les environnements de production.
- Renouvelez les clés cryptographiques et réémettez les identifiants sensibles, notamment les clés d’API et les jetons, afin d’éliminer tout artefact potentiellement compromis.
- Invalidez les sessions existantes et imposez une nouvelle authentification tout en raccourcissant la durée de vie des jetons afin de réduire les fenêtres d’exposition.
- Renforcez les contrôles d’authentification en imposant une MFA, une authentification renforcée pour les actions sensibles et la validation du contexte utilisateur, comme l’appareil ou la localisation.
- Surveillez et recherchez les activités suspectes en analysant les journaux d’authentification, les anomalies d’utilisation des jetons et les signes d’une élévation de privilèges non autorisée.
- Mettez en œuvre des mesures de défense en profondeur, comme l’accès selon le principe du moindre privilège, la segmentation du réseau, la validation au niveau applicatif et les protections WAF.
- Testez les plans de réponse aux incidents et utilisez des outils de simulation d’attaques avec des scénarios d’escalade de privilèges.
Collectivement, ces mesures aident les organisations à réduire leur exposition à une exploitation potentielle tout en renforçant leur résilience globale face aux futures menaces d’authentification et d’escalade de privilèges.
Impact des vulnérabilités des frameworks fondamentaux
Cette vulnérabilité montre comment de petites modifications dans les implémentations cryptographiques peuvent créer des failles de sécurité significatives, en particulier lorsqu’elles touchent la logique de validation fondamentale.
Alors que les organisations continuent de s’appuyer sur des frameworks comme ASP.NET Core pour l’authentification et la protection des données, les problèmes affectant ces composants sous-jacents peuvent toucher simultanément plusieurs applications et services, ce qui accroît la surface de risque globale.
Ce type de risque renforce l’intérêt des approches zero trust, où la vérification continue et des contrôles d’accès stricts contribuent à limiter l’impact des faiblesses des systèmes sous-jacents.

