Microsoft hat ein außerplanmäßiges Update veröffentlicht, um eine ASP.NET-Core-Schwachstelle zu beheben, über die Angreifer die vollständige Kontrolle über betroffene Systeme erlangen konnten.
Die Schwachstelle ermöglicht eine Privilegieneskalation ohne Authentifizierung und erhöht damit das Risiko für Unternehmen, die .NET-Workloads betreiben.
„Eine unsachgemäße Überprüfung der kryptografischen Signatur in ASP.NET Core ermöglicht es einem nicht autorisierten Angreifer, seine Privilegien über ein Netzwerk zu erhöhen“, sagte Microsoft in seinem Advisory.
CVE-2026-40372 im Überblick
Die Schwachstelle CVE-2026-40372 betrifft ASP.NET-Core-Anwendungen, die auf der Data Protection API basieren – einer grundlegenden Komponente zum Schutz von Authentifizierungs-Cookies, Antiforgery-Token und anderen sensiblen Anwendungsdaten.
Da dieser Mechanismus zentral für den Aufbau von Vertrauen zwischen Benutzern und Webanwendungen ist, kann jede Schwäche in seiner Validierungslogik weitreichende Folgen haben.
Bei einer erfolgreichen Ausnutzung könnten Angreifer sich als legitime Benutzer ausgeben, ihre Privilegien auf SYSTEM-Ebene erhöhen und unbefugten Zugriff auf sensible Ressourcen in betroffenen Umgebungen erlangen.
Microsoft bestätigte, dass das Problem die Versionen Microsoft.AspNetCore.DataProtection 10.0.0 bis 10.0.6 betrifft. Unternehmen könnten die Schwachstelle daher unwissentlich mit den Patch-Tuesday-Updates dieses Monats eingeführt haben.
Funktionsweise der Schwachstelle
Die Schwachstelle ist auf eine Regression im kryptografischen Validierungsprozess zurückzuführen.
Der verwaltete authentifizierte Verschlüsseler berechnet sein HMAC-Validierungs-Tag fälschlicherweise über den falschen Teil der Nutzlast und validiert es in manchen Fällen überhaupt nicht.
Dadurch werden die Integritätsgarantien umgangen, die das Data-Protection-System durchsetzen soll, sodass manipulierte oder gefälschte Daten von der Anwendung effektiv als legitim behandelt werden.
Mögliche Ausnutzungsszenarien
Angreifer können daher bösartige Nutzlasten erstellen, die Authentizitätsprüfungen umgehen und als gültig akzeptiert werden.
Dies ermöglicht eine Reihe von Angriffsszenarien, darunter das Fälschen von Authentifizierungs-Cookies, die Manipulation von Antiforgery-Token und die Entschlüsselung zuvor geschützter Daten.
Angreifer könnten Anwendungen außerdem dazu bringen, gültige signierte Token auszustellen – etwa Sitzungstoken, API-Schlüssel oder Links zum Zurücksetzen von Passwörtern –, die auch nach dem Einspielen des Patches nutzbar bleiben können, sofern Schlüssel nicht rotiert und Token nicht ungültig gemacht werden.
Microsoft hat einen außerplanmäßigen Patch zur Behebung des Problems veröffentlicht und zum Zeitpunkt der Veröffentlichung keine Hinweise auf eine aktive Ausnutzung in freier Wildbahn gemeldet.
So lässt sich das Risiko in ASP.NET Core reduzieren
Da die Schwachstelle Authentifizierungs- und Token-Validierungsprozesse betrifft, sollten Unternehmen bei der Behebung umfassend vorgehen.
Neben dem Einspielen von Updates sollten Teams möglicherweise betroffene Token ungültig machen, Authentifizierungskontrollen stärken und auf ungewöhnliche Aktivitäten achten.
- Den neuesten Patch anwenden und vor der Bereitstellung in Produktionsumgebungen testen.
- Kryptografische Schlüssel rotieren und sensible Zugangsdaten neu ausstellen, darunter API-Schlüssel und Token, um potenziell kompromittierte Artefakte zu beseitigen.
- Bestehende Sitzungen ungültig machen und eine erneute Authentifizierung erzwingen und gleichzeitig die Lebensdauer von Token verkürzen, um das Zeitfenster für eine Ausnutzung zu reduzieren.
- Authentifizierungskontrollen durch phishing-resistente MFA, eine verstärkte Authentifizierung für sensible Aktionen und die Validierung des Benutzerkontexts, etwa anhand des Geräts oder Standorts, stärken.
- Überwachen und nach verdächtigen Aktivitäten suchen durch die Analyse von Authentifizierungsprotokollen, Anomalien bei der Token-Nutzung und Anzeichen einer unbefugten Privilegieneskalation.
- Maßnahmen zur Tiefenverteidigung wie den Zugriff nach dem Prinzip der geringsten Privilegien implementieren, Netzwerksegmentierung, Validierung auf Anwendungsebene und WAF-Schutz einsetzen.
- Incident-Response-Pläne testen und Angriffssimulations-tools mit Szenarien zur Privilegieneskalation einsetzen.
Zusammengenommen helfen diese Maßnahmen Unternehmen, die Gefährdung durch eine mögliche Ausnutzung zu reduzieren und zugleich ihre allgemeine Widerstandsfähigkeit gegenüber künftigen Bedrohungen der Authentifizierung und Privilegieneskalation zu stärken.
Auswirkungen von Schwachstellen in Kern-Frameworks
Diese Schwachstelle verdeutlicht, wie kleine Änderungen an kryptografischen Implementierungen zu erheblichen Sicherheitslücken führen können – insbesondere, wenn sie die zentrale Validierungslogik betreffen.
Da Unternehmen für Authentifizierung und Datenschutz weiterhin auf Frameworks wie ASP.NET Core setzen, können Probleme in diesen zugrunde liegenden Komponenten mehrere Anwendungen und Dienste gleichzeitig beeinträchtigen und so die gesamte Angriffsfläche vergrößern.
Diese Art von Risiko unterstreicht den Wert von Zero Trust-Ansätzen, bei denen kontinuierliche Überprüfung und strenge Zugriffskontrollen dazu beitragen, die Auswirkungen von Schwachstellen in zugrunde liegenden Systemen zu begrenzen.

