ثغرة ASP.NET Core حرجة أصدرت مايكروسوفت يوم الثلاثاء تحديث طوارئ لها، حيث تسمح للمهاجمين غير المصرح لهم بالحصول على امتيازات SYSTEM على أجهزة macOS و Linux. تحمل الثغرة رمز CVE-2026-40372 وتؤثر على الإصدارات 10.0.0 حتى 10.0.6 من حزمة Microsoft.AspNetCore.DataProtection NuGet، وهي مكون من إطار عمل تطوير الويب.

الخلل التقني

تنبع ثغرة ASP.NET Core من التحقق الخاطئ من التوقيعات التشفيرية في إطار عمل ASP.NET Core. وتستغل خلل انحدار اكتشفت خلال تطوير الإصداد 10.0.6. يحسب المشفر الموثق المُدار علامة التحقق من HMAC على بايتات حمولة غير صحيحة، ثم يتجاهل الهاش المحسوب. يسمح هذا الخلل للأشخاص غير المصرح لهم بتزوير بيانات المصادقة أثناء عملية التحقق من HMAC، متجاوزين فحوصات الأمان التي تتحقق من سلامة البيانات بين العملاء والخوادم.

أسندت مايكروسوفت تصنيف الخطورة 9.1 من 10 إلى CVE-2026-40372. قالت الشركة إن المهاجمين يمكنهم تزوير بيانات اعتماد للمصادقة كمستخدمين متميزين والحصول على تحكم كامل في الجهاز الأساسي. والجدير بالملاحظة أنه حتى بعد تطبيق التصحيح، تبقى الأجهزة في خطر إذا لم يتم مسح بيانات الاعتماد المزيفة من النظام.

المعالجة المطلوبة بعد التحديث

أكدت مايكروسوفت أن التحديث إلى الإصدار 10.0.7 هو فقط الخطوة الأولى في المعالجة. قالت الشركة في استشارتها الأمنية: “إذا استخدم المهاجم بيانات مزيفة للمصادقة كمستخدم متميز خلال فترة الثغرة، فقد يكون قد حثّ التطبيق على إصدار رموز موثوقة شرعاً لنفسه. تبقى هذه الرموز صالحة بعد الترقية إلى 10.0.7 ما لم يتم تدوير مفتاح حلقة DataProtection.”

يجب على المستخدمين المتأثرين تدوير مفتاح حلقة DataProtection إذا كانت تطبيقاتهم تخدم نقاط نهاية مكشوفة للإنترنت أثناء تشغيل إصدار ضعيف. بالإضافة إلى ذلك، يجب على المستخدمين فحص القطع الطويلة المدى على مستوى التطبيق التي تم إنشاؤها خلال الفترة الضعيفة، لأن هذه البنود تبقى بعد تدوير المفتاح ويجب تدويرها على مستوى التطبيق.

الأنظمة المتأثرة

تؤثر الثغرة بشكل أساسي على أنظمة macOS و Linux التي تشغل تطبيقات ASP.NET Core. لا تتأثر أجهزة Windows لأن DataProtection على Windows يستخدم مشفرات لا تحتوي على الخلل. يواجه معظم المستخدمين المتأثرين الإصدار 10.0.6 الذي تم تحميله في وقت التشغيل على أنظمة تشغيل غير Windows، خاصة عندما لا تستهدف التطبيقات إما Microsoft.NET.Sdk.Web أو تتضمن مرجع إطار عمل Microsoft.AspNetCore.App مع تفعيل إعداد PrunePackageReference الافتراضي.

تواجه مجموعة أصغر من المستخدمين الثغرة عندما تستخدم تطبيقاتهم أو مكتباتهم غير Windows أي إصدار ضعيف من Microsoft.AspNetCore.DataProtection وكان البناء يستهلك أصل إطار العمل الهدف net462 أو netstandard2.0 للحزمة المتأثرة.

الإجراء الموصى به

نصحت مايكروسوفت المستخدمين بتحديث حزمة Microsoft.AspNetCore.DataProtection إلى الإصدار 10.0.7 فوراً. يعالج تحديث البرمجيات كل من انحدار فك التشفير والثغرة الأمنية الأساسية. يجب على المؤسسات التي تستخدم ASP.NET Core لتطوير الويب أن تعطي الأولوية لنشر هذا التصحيح عبر البنية التحتية، خاصة للتطبيقات المكشوفة للإنترنت أو التي تتعامل مع بيانات حساسة.

“إذا كان تطبيقك يستخدم ASP.NET Core Data Protection، فحدّث حزمة Microsoft.AspNetCore.DataProtection إلى 10.0.7 في أسرع وقت ممكن لمعالجة انحدار فك التشفير والثغرة الأمنية.”

استشارة أمان مايكروسوفت

ASP.NET Core هو إطار عمل تطوير الويب مفتوح المصدر من مايكروسوفت المصمم لكتابة تطبيقات .NET التي تعمل على حاويات Windows و macOS و Linux و Docker. يركز الإطار على الأداء والاستقرار، مما يسمح لمكونات وقت التشغيل وواجهات برمجة التطبيقات والمترجمات واللغات بالتطور بسرعة مع الحفاظ على دعم المنصة لتشغيل التطبيقات. يبرز اكتشاف هذه الثغرة أهمية تصحيح الأمان السريع في إدارة الأمن السيبراني للمؤسسات التي تعتمد على أطر عمل التطوير الحديثة.

المصدر: Ars Technica